维度网讯,美国网络安全和基础设施安全局(CISA)发布《开源软件:安全原则与实践》指南,指导联邦机构管理开源软件安全、参与开源项目以及评估开源人工智能系统。

指南提到,开源软件源代码可被独立审查,减少了对供应商声明的依赖,并降低受制于单一供应商的风险;免除许可费用、分担开发工作可降低成本,在适当情况下公开公共资助软件还能提升透明度。
CISA 建议各机构把开源软件当作普通软件资产,采用前评估安全性,并在全生命周期内监控。应优先选择维护活跃的项目,了解许可证条款,维护所用开源组件清单。
指南建议跟踪软件依赖关系、监控新披露漏洞,并定期评估项目是否仍可信。软件物料清单(SBOM)有助于在漏洞披露时找出受影响组件。各机构要尽快应用安全补丁;当定制软件或开源项目尚无更新时,应准备贡献修复程序。若项目达到支持终止或安全问题仍未解决,应替换为受支持的替代品。包括人工智能在内的工具正在增加漏洞发现数量并加快补丁开发,CISA 鼓励将依赖管理、补丁部署和安全测试尽量自动化。
CISA 鼓励各机构为所用的开源项目贡献改进,包括安全修复、错误报告、文档和技术讨论,并与社区共享更改,以减少重复工作、改进软件、公开政府资助成果。贡献前应确认项目许可证允许参与,并审查源代码、文档和配置文件,防止暴露密码、加密密钥、内部系统细节等机密。
对于自行开发软件的机构,CISA 鼓励从一开始就考虑开源发布,除非法律、安全或运营原因不允许。内部开发软件清单应标明项目为公开发布、联邦政府内部共享,还是保留。发布前要检查敏感信息,遵循安全开发实践,选择合适许可证,并在公共代码库同步发布文档、贡献指南、漏洞披露政策和 SBOM。发布后则需继续发布更新、解决安全问题,并明确软件何时停止支持。若软件由承包商定制开发,政府应保留重用、修改及适当条件下开源代码的权利。
CISA 强调,评估所谓“开源”人工智能系统时须与开源软件区分:人工智能模型可在开源许可证下发布,却无需公开训练数据。不访问训练数据和训练过程,组织难以确定模型来源,也难以评估开发过程或组件是否被操纵。部署前应确认对开发方式(含训练数据与训练过程)有足够可见性;信息不可用时,应将系统视为来源不完整的专有软件,并采取更严格的风险管理。










