夜雨聆风学习资料网

ARTICLE · 1103792

美国CISA发布《开源软件:安全原则与实践》指南

美国CISA发布《开源软件:安全原则与实践》指南

编者按

2026年7月30日,美国国土安全部网络安全和基础设施安全局(CISA)发布《开源软件:安全原则与实践》(Open Source Software: Security Principles and Practices)指南,面向美国联邦机构提供开源软件全生命周期治理实操指引。该文件是落实美国第14144号、第14306号总统行政令中软件供应链安全要求的专项产出,涵盖开源软件使用、向开源项目贡献代码、自研定制软件对外开源发布等场景,对全球政企开展开源供应链安全管理具备参考意义。

总体背景与文件概览

该指南指出开源软件(Open Source Software,简称OSS)已深度部署于美国联邦机构(简称机构)各类系统和网络之中。OSS虽带来代码透明、灵活可定制等优势,但也存在安全责任下沉、维护无强制保障、供应链风险需自行承担等问题,下游使用者必须自行负责全生命周期安全管理。

指南界定OSS定义,指出OSS具有社区驱动开发、透明性、参与者匿名性、可定制性四大独有特征,归纳OSS具有通过透明性获得安全、减少供应商锁定、降低成本效率、使命契合定位四大优势,提出覆盖机构使用、贡献、发布三类场景的全生命周期治理要求,同时明确提出开源AI模型不能直接套用普通OSS评估逻辑,需提升风险等级并审慎使用。

指南共包含概览、引言、开源软件解决方案使用、开源软件项目贡献、开源软件生产发布、开源人工智能模型评估、结论七个核心章节,并附有C4可信评估框架、源代码清单元数据字段规范、JSON元数据格式示例三项附录,形成从原则要求到落地工具的完整体系。

二、三类角色:覆盖开源全场景

指南针对机构参与开源软件的使用、贡献、发布三类场景,划分为包括开源软件使用者、开源项目贡献者、开源软件生产者三类角色。

(一)

开源软件使用者

对应“开源软件解决方案使用”章节,场景为机构引入、使用第三方开源组件。

针对Log4Shell、XZ-Utils等供应链事件暴露的依赖不可见等风险,指南要求将OSS纳入全生命周期管理。选型阶段,应建立审查批准流程,采用前依据C4框架评估可信性并审查许可证,且持续评估。使用阶段,应在资产清单中追踪OSS组件,借助SBOM厘清依赖,持续监控漏洞和停止支持,定期开展安全评估。补丁管理遵循“协作而非要求”“修复推送上游”原则,主动与社区协作,并负责实施和验证补丁。无可用补丁时,按协调漏洞披露程序或项目VDP报告,维护者无响应则重新评估组件使用。

(二)

开源项目贡献者

对应“开源软件项目贡献”章节,场景为机构在使用开源软件过程中,向上游开源社区提交代码、修复补丁。

机构鼓励将使用中的改进回馈上游,包括安全修复、缺陷报告、文档和技术讨论,以减少重复工作、惠及所有用户,并使政府资助的改进得以公开。开源贡献前,机构应审查项目许可证,确认机构可合法向该项目贡献代码,并审查拟提交的源代码、文档和配置文件,确保不泄露密码、加密密钥、内部系统细节或其他机密信息。

(三)

开源软件生产者

对应“开源软件生产发布”章节,针对联邦财政出资开发的定制软件,提出默认开源模式。

联邦财政出资开发的定制软件,默认以开源方式开发和发布,如因法律、安全或运营原因不宜公开,须说明理由并纳入豁免管理。机构应建立内部开发软件清单,标明各项目公开状态。发布前须审查敏感信息、遵循安全开发实践、选择适当许可证,并在公共代码库同步发布文档、贡献指南、漏洞披露政策与SBOM。发布后应持续维护、处理安全问题,停止支持时明确告知,妥善归档。对承包商开发的定制软件,应在合同中确保政府保留复用、修改及开源发布所需权利。

三、特殊场景:开源AI模型不能简单套用传统OSS评估逻辑

该指南设置“开源人工智能模型评估”章节,指出仅公开模型权重不等同于传统意义上的开源软件,原因在于开源许可证并不要求AI模型公开训练数据。如果无法获取训练数据集、训练流水线等相关完整信息,则不能直接套用普通开源组件的评估逻辑,而应提升风险等级,审慎在高风险业务场景部署使用。

此外,AI模型面临模型文件篡改、权重篡改、训练数据投毒等传统OSS评估不涉及的风险,仅靠检查代码或许可证难以识别。因此,机构在将AI模型按OSS进行风险管理之前,必须获得对训练数据、训练流程等关键环节的充分透明度,否则不能仅凭“权重开放”就将其纳入普通开源组件管理流程。

四、核心创新:C4框架把“可信”转化为可观测证据

指南三项附录构成完整落地工具体系,附录A的C4框架是核心方法论,也是指南区别于以往开源安全要求的标志性内容。

C4框架以可公开观测的客观证据为基础,从代码库、社区、行为规范、配置四个维度评估开源项目可信性:代码库维度考察代码变更历史、漏洞修复记录、审核机制等,用于验证代码来源可信、变更可追溯;社区维度考察维护团队稳定性、贡献者结构、响应效率等,用于评估项目持续安全维护能力;行为规范维度考察行为准则、漏洞披露流程、知识产权合规等,用于判断项目治理是否透明合规;配置维度考察默认配置安全、依赖管理、构建发布控制等,用于识别供应链植入风险。

在此基础上,附录B给出机构自研源代码资产台账的元数据字段规范,附录C提供普通开源仓库、豁免不公开仓库两类JSON格式样例,三者共同形成“评估方法—资产台账—格式模板”的完整工具体系,支撑指南要求落地执行。

免责声明:本文系对英文报告主要内容的编译与整理,仅供学习和研究参考,不构成任何投资、产业、政策或决策建议。本文已尽量忠实于原报告核心含义,但受篇幅压缩、语言转换和表述习惯差异等影响,部分技术细节有所简化,请以英文原文为准。

https://www.cisa.gov/resources-tools/resources/open-source-software-security-principles-and-practices

供稿:刘一博、杨丽蕴

编辑:刘雨莘

审核:苏伟、赵鑫

相关学习资料