第一部分概述
中国信息通信研究院(CAICT)制定了《开源治理能力评价方法第3部分:成熟度模型》(OSGMM),旨在帮助企业构建和提升开源治理能力。通过问卷调查形式,CAICT调研了七大行业(金融、通信、汽车、能源、互联网、软件和信息服务业及制造业)共121家企业,分析了其开源治理活动,以了解行业现状和未来方向。
第二部分洞察
OSGMM框架:OSGMM框架包含3个能力要素和7个过程环节,涵盖40余项活动,帮助企业降低开源软件应用风险。活动级别分为基础级(第1级)、增强级(第2级)和先进级(第3级)。
OSGMM开源治理活动TOP10:调研发现,最常见的10项开源治理活动均常见于成功的治理实践中,企业制定开源治理计划时应考虑这些活动。
各领域关键活动实践情况:
- 组织机制:超53%的企业缺乏明确的开源治理规划。
- 管理制度:超38%的企业不具备企业级开源软件管理制度。
- 风险管理:约97%的企业通过版本升级处理开源组件安全漏洞,72%通过手动应用补丁。
- 软件测评:98%的企业进行软件功能评估和同类软件对比,但在项目活跃度、行业认可度、软件质量和服务支持评估方面仍有改进空间。
- 开发测试:约86%的企业仅使用外部开源社区项目,14%参与贡献。
- 运维管理:45%的企业秉持“谁先引入谁负责”原则,28%按部门职责划分。
- 持续跟踪:约100%的企业持续跟踪开源漏洞信息,78%跟踪开源许可证,75%跟踪版本。
- 退出管理:100%的企业在面临严重安全问题时进行软件退出,50%在面临法律合规红线时退出。
- 存量管理:超过60%的企业仅在触发外部因素时针对存量开源软件进行非周期检查。
- 第三方管理:超过80%的企业通过合同义务规范软件供应商,但较少通过实际检查确保合规性。
垂直行业比较:
- 金融行业:受监管指引和法规要求推动,更注重安全性和数据保护。
- 通信行业:强调供应链管理和第三方软件管理。
- 汽车行业:在管理制度和开发测试方面表现较优。
- 能源行业:在第三方软件管理和运维管理方面较为成熟。
- 制造行业:整体开源软件治理能力相对较弱。
- 软件行业:更注重存量软件管理、组织机制、软件测评和开发测试。
- 互联网行业:业务快速迭代,开源软件使用量庞大,但治理投入相对较少。
待提升领域:
- 组织机制:约45%的企业缺乏专门负责开源战略和治理的组织,超过80%无全职人力资源。
- 管理制度:超过38%的企业没有开源软件管理制度,超过60%未进行周期性制度评审。
- 风险管理:超过57%的企业缺乏SCA工具,超过76%允许引入AGPL、GPL类许可证却未建立严格评估流程。
- 软件测评:超过63%的企业缺乏统一的开源软件引入评估模型,超过70%仅管控大版本。
- 存量管理:超过65%的企业缺乏存量开源软件治理规划,超过60%未进行周期性检查。
- 第三方管理:超过80%的企业仅通过合同规范软件供应商,较少通过实际检查确保合规性。
第三部分可信开源治理服务
CAICT提供“三位一体”服务,包括企业级开源治理标准、咨询服务和公共知识库,帮助企业建立和完善开源治理体系。OSGMM评估工具帮助企业评估和提升开源治理成熟度,提供水位线图和象限图等增值服务。案例显示,通过OSGMM评估,企业可实现开源治理工作从松散管理到统一治理的能力跨越。此外,CAICT还提供“企业开源赋能计划”开源合规服务,帮助企业有效管理开源软件交互并防范合规风险。