乐于分享
好东西不私藏

情报洞察|美国CISA发布开源软件安全使用指南

情报洞察|美国CISA发布开源软件安全使用指南

情报速览

近日,美国网络安全与基础设施安全局(CISA)发布《开源软件:安全原则与实践》新版指南,面向联邦机构规范开源软件评估、使用及开源AI模型开发全流程管理,内容契合14144号、14306号两项联邦行政命令要求。Log4shell、xz等重大开源漏洞暴露供应链风险,促使官方完善管控标准。开源软件是联邦机构与关键基础设施核心组件,可提升政务运转效率,但潜藏多重安全隐患。

该指南要求各机构建立标准化开源软件审核审批流程,明确补丁更新规范、第三方组件可信度评估框架与风险分级管控机制,配套可持续、合规的开源社区协作规范。

针对开源AI系统,文件着重强调透明度底线:机构开展AI风险评估前,必须完整获取训练数据、底层代码等核心信息,只有充分透明才能完成漏洞研判、风险修复。

CISA代理执行助理主任Chris Butera表示,机构需落地指南优化供应链风险管理,平衡履职效率与网络安全,依托政府、产业、开源社区多方协作筑牢国家网络防线,建议全美联邦民用单位全面学习并落地相关实操规范。(来源:https://www.helpnetsecurity.com/2026/08/03/cisa-oss-security-guidance/相关阅读从AI滥用风险到共生安全:构建可控、可信的智能防护体系

事件点评

该指南借Log4shell、xz后门等事件暴露的供应链风险,将开源治理从“战略引导”推入“制度约束”阶段。

核心抓手是C4框架,从代码库活跃度、社区治理、漏洞披露与安全配置四维评估开源项目,并要求联邦机构全生命周期管控开源AI,开展AI风险评估前必须完整获取训练数据与底层代码,充分透明方能完成漏洞研判。这意味着依赖黑箱数据集的开源AI将失去联邦市场准入资格。

指南通过联邦采购向私营部门传导,与FCC禁令形成“标准壁垒+市场准入”组合拳。指南尽管方向正确,但联邦机构缺乏专职团队,开源项目治理松散、AI数据透明度难以验证,执行面临现实挑战。开源安全已进入制度约束新阶段,AI透明度正从道德倡导演变为市场准入的硬性门槛。

★ ★ ★