当前制品库面临诸多挑战与限制,如制品信息黑盒化、软件供应链安全问题等,严重影响软件研发效能。根据Google2022年DevOps加速状态报告,81%的受访者认为难以监测软件及其组件的漏洞信息,56%的受访者指出现有安全流程拖累开发过程。
下一代制品库的演进趋势强调建设单一可信源,统一管理所有软件制品(如war包、Docker镜像等)及第三方组件授权版本和软件物料清单(SBOM)。核心原则包括:
- 制品元数据收集与展示:通过元数据保障软件质量可信可靠,统一展示DevOps工具链数据,作为质量门禁服务于CICD流程。
- 安全左移:实现正反向依赖收集、风险阻断和上下文分析,帮助开发人员专注修复可利用漏洞,提高效率。
- 制品晋级管理:基于质量度量数据自动筛选发布制品,分成熟度管理制品,实现流式软件交付。
下一代制品库的架构设计需支持高并发场景下的p2p下载加速,并适配IoT等未来交付场景。成功案例包括记录制品流转元数据实现质量可信、基于审批的制品晋级管理,以及车企软件端到端交付实践。
研究结论指出,下一代制品库需以可信、安全、高效为核心,通过单一源管理和元数据驱动,优化软件研发效能并适应未来交付需求。