企业如何选择合适的技术方案?点击看专家聊数字化转型落地过程中的困难和解决办法 了解详情
写点什么

Sonatype Insight 工具集为企业提供开源软件评估支持

  • 2011 年 10 月 03 日
  • 本文字数:1952 字

    阅读完需:约 6 分钟

Sonatype 公司, Maven 项目的主要推动者,最近发布了一款名为 Sonatype Insight 的工具集,意在帮助企业理解和评估开源软件在企业中的使用情况。目前提供此类服务的公司正呈现不断增长之势。

该工具集包含三个组件——管理评估工具(Management Insight)、应用评估工具(Application Insight)和开发评估工具(Development Insight)。使用该工具集可以分析出企业中正在使用的软件中所包含的开源组件的类别、来源及应遵守的开源协议等。此外,Sonatype 工具集还提供了可视化视图,该视图可显示出与服务器上已安装软件有冲突的开源组件,从而起到降低系统安全隐患以及减少商业损失的效果。

此外,该工具集还是与工具无关的,支持 Maven、Ant、Eclipse、Jenkins、Hudson 及其他工具。该工具集依赖于 Maven 的中央版本库,自 2007 年以来,该中央版本库一直由 Sonatype 公司负责维护和资助。现在,加上厂商发布的一些新特性,Maven 中央版本库已包含超过 30 万个 Java 组件(在 Java 项目中的占有率已接近 90%),每月被 4200 家开发组织所使用,超过半数的全球 2000 公司也在其中。

介于对中央版本库的这种依赖,版本库的完整性就显得极为重要。“我们有多重的安全体系来保障中央版本库的完整性”,Sonatype 执行副总裁(EVP,Executive Vice President)Larry Roshfeld 这样告诉我们:

这其中包括对组件贡献者的管理、对提交到中央版本库中组件的验证、中央版本库服务器的物理层安全机制以及保证使用数字签名来保证使用的组件是未经修改的。考虑到中央版本库在一些企业软件开发过程中的举足轻重的地位,公司的安全策略也要求我们不许公开讨论关于安全细节的话题。

开源组件已被企业所普遍采用。据 Gartner“首席信息官眼中的开源软件”的报告所示,截止到 2016 年,全球 2000 的企业中,将开源组件作为关键应用组件的使用覆盖率,将从 2010 年的 75% 上升到 2016 年的 99%。

业界一些分析公司也在不断强调开源软件所面临的风险问题。Gratner 研究部主管 Laurie Wurster 在 2008 年的演讲中提到

免费的东西并不意味着没有成本。企业需要有相关的取得开源软件(Open Source Software)的策略,用来决定在哪些应用中使用开源软件做支撑,并且有效识别出在使用开源软件过程中有可能带来的知识产权风险以及可接受的风险。只有确立了相关的策略,在治理过程中执行才变得有据可依。

Gartner 研发副总裁 Mark Driver,也与上述报告中的 CIO 持类似观点:

如果没有相应的治理程序和管理策略,IT 组织就无法具备管理、审计和跟踪企业内外开源资产的能力,从而也无法衡量 IT 资产是否被合理使用。最多,也只能在风险(如灾难性的技术失败)发生后进行简单的响应。

Linux 基金会与一些其他组织和软件公司一起,正致力于制订一项机器可读的软件打包许可标准的工作,称之为 SPDX (编写本文时该域名还处在维护状态),该标准可帮助识别不同软件包中包含哪些许可以及软件组件。此标准目前已经被很多的代码扫描(code-scanning)公司所推崇,例如 Black Duck Protecode 这两家公司,他们开发的软件可以帮助开发商在软件上线阶段对代码进行扫描,以保证交付给终端用户的产品是有授权保障的。Sonatype 也会对此标准提供支持,Roshfeld 对 InfoQ 如是说,但是:

在我们所跟踪的 30 多万个开源组件中,该标准还没有被广泛实现。因此,我们通过若干不同的技术来识别组件的授权情况,其中扫描基于 Maven 项目的对象模型(POM,Project Object Model)以及扫描所有项目源代码等。

与大多数代码扫描工具不同的是,Insight 要达到集成到软件开发流程中的各个阶段的目的。Roshfeld 告诉我们:

像 Black Duck 这种扫描工具在软件开发周期的最后阶段,通常是迫于法律法规等因素被购进的。他们的运行时间往往会很长,除生成大量的信息以外,要想知道代码中是否真正遇到了问题,还需要花费更多的时间通过手工工作才能分辨出来。一旦问题被识别出来,就需要开发部门付出艰辛的工作,不仅增加了项目成本而且还会影响到发布日程。相比之下,Insight 专为开发人员和开发管理者设计,它快速和精准并且可以在整个过程中发挥作用并找出缺陷。我们的客户中有很多都同时使用了 Insight 和代码扫描工具。

更重要的一点在于,我们是中央版本库的管理者,该版本库正在为大多数的开发者提供开源组件的支持。这个有力条件使得我们更加具备消费意识和更新意识,我们可以帮助开发者更准确的得知正在下载组件的信息,以及一个组件更新的时间和原因。

管理评估工具(Management Insight)和开发评估工具(Development Insight)都是基于用户数收取费用的。应用分析工具(Application Insight)的费用则基于被分析和监控应用的数量。据 Sonatype 所述,一个典型客户的年度订阅费用不足 2 万美元。

查看英文原文: Sonatype Offers Insight Into Enterprise Open Source Usage

2011 年 10 月 03 日 00:271132
用户头像

发布了 156 篇内容, 共 45.5 次阅读, 收获喜欢 4 次。

关注

评论

发布
暂无评论
发现更多内容

Rust从0到1-泛型-定义

rust 泛型 generic

Java 基础(一)——Java 入门

空城机

Java 5月日更

防火墙

escray

学习 极客时间 安全 5月日更 安全攻防技能30讲

ABAP Netweaver和Hybris里获得内存使用统计数据

Jerry Wang

Java CRM abap C4C Hybris

CRM WebClient UI和Hybris里工作中心跳转的url生成逻辑

Jerry Wang

CRM abap WebClient UI

多元线性回归模型 - DAY14

Qien Z.

5月日更 多元线性回归

为什么很多程序员,成为不了技术大牛?

实力程序员

利用Excel导入数据到SAP C4C

Jerry Wang

Excel SAP C4C Cloud for Customer

阿里巴巴P8自爆:Java八大核心思维导图知识梳理

Java架构师迁哥

【Flutter 专题】121 图解简易 Slider 滑动条

阿策小和尚

5月日更 Flutter 小菜 0 基础学习 Flutter Android 小菜鸟

着力区块链技术等方向,上海这所高校成立研究院

CECBC

《觉醒年代》观后感

xiezhr

觉醒年代 五四运动 南陈北李

Java基础(一)——Java入门和IntelliJ IDEA使用

空城机

Java IDEA 5月日更

SAP CRM WebClient UI和Hybris backoffice UI开发的相同点

Jerry Wang

CRM SAP abap WebClient UI Hybris

Dubbo 路由规则之条件路由

青年IT男

dubbo

UI5 Source code map机制的细节介绍

Jerry Wang

JavaScript SAP SAP UI5

SAP Netweaver和Hybris的数据库层

Jerry Wang

abap Hybris

Hybris开发环境的license计算实现

Jerry Wang

Java SAP Hybris Commerce Cloud

中国与世界共享数字经济机遇

CECBC

数字经济

☕【JVM 技术之旅】深入挖掘Java对象的内存结构

浩宇天尚

JVM java对象分析 java对象 5月日更 内存对象结构

教你用 3 行代码发邮件

小匚

Python 学习 自动化

使用ABAP和JavaScript代码生成PDF文件的几种方式

Jerry Wang

JavaScript PDF abap Acrobat

SAP成都C4C小李探花:浅谈Fiori Design Guidelines

Jerry Wang

大前端 Fiori SAP UI5

前端开发:node.js的node包管理器npm安装以及使用

三掌柜

5月日更

架构实战营模块4作业

阿体

CRM WebUI and Hybris的Product页面标题实现

Jerry Wang

CRM SAP WebClient UI Hybris

谈一谈Java的前生今世

孙叫兽

Java jdk 发展史

PlatONE联盟链如何实现大规模生产级应用?

CECBC

小走神

Nydia

学习

WLS2搭建Django部署环境

IT蜗壳-Tango

5月日更

人生算法:掌控大脑的两种模式

石云升

读书笔记 思维模型 5月日更

Sonatype Insight工具集为企业提供开源软件评估支持_Java_Charles Humble_InfoQ精选文章