GB_T 43848-2024 网络安全技术 软件产品开源代码安全评价方法.docx
《GB_T 43848-2024 网络安全技术 软件产品开源代码安全评价方法.docx》由会员分享,可在线阅读,更多相关《GB_T 43848-2024 网络安全技术 软件产品开源代码安全评价方法.docx(11页珍藏版)》请在课桌文档上搜索。
1、ICS35.030CCS1.80SB中华人民共和国国家标准GB/T438482024网络安全技术软件产品开源代码安全评价方法Cybersccuritytechno1.ogyEva1.uationmethodforopensourcecodesecurityofsoftwareproducts2024-11-01实施2024T)4-25发布国家市场监督管理总局恰*国家标准化管理委员会发布目次前言III1范围12烷范性引用文件I3术语和定义I5评价要素25.1 评价参数25.2 开源代码来源35.2.1 概述35.2.2 开源代码规模与占比35.2.3 开源代码编码追吉35.2.4 开源代码著作权
2、人35.2.5 开源代码近觎奴35.2.6 开源代码丰富度35.2.7 开源社区安全管理35.2.8 开源代码托管平台35.2.9 开源代码下栽平台35.3 开源代码安全质量45.3.1 概述45.3.2 开源代码漏洞率45.3.3 开源代码漏洞严正性45.3.4 开源代码训洞修更率45.3.5 开源代码版本更新情况45.4 开既代码知识产权45.4.1 概述45.4.2 开源许可证遵从度45.4.3 开源许可证规范性45.4.4 开源许可证互惠性45.4.5 开源许可证兼容性45.4.6 开源许可证专利情况45.4.7 升双许可证适用范用55.5 开源代码管理55.5.1 概述55.5.2
3、开源代码管理团队55.5.3 开源代码物料清单55.5.4 开源代码设计55.5.5 开源代码生成56评价流程56.1 概述56.2 开源代码来源评价流程56.2.1 开源代码规模与占比56.2.2 开源代码编码语音66.2.3 开源代码著作权人66.2.4 开源代码贡献信66.2.5 开源代码丰富度66.2.6 开源社区安全管理66.2.7 开源代码托管平台66.2.8 升源代码卜栽平台66.3 开源代码安全防盘评价流程76.3.1 开海代码漏洞率76.3.2 开源代码漏洞产理性76.3.3 开源代码漏洞修身率76.3.4 开源代码版本更新情况76.4 开源代码知识产权评价流程76.4.1
4、开源许可证遵从度76.4.2 开源许可证规范性86.4.3 开源许可证互惠性86.4.4 开源许可证兼容性86.4.5 升源许可证专利情况86.4.6 开滁许可证适用范胭86.5 开源代码管理评价流程86.5.1 开源代码管理团队86.5.2 开滁代码物料满旗86.5.3 开源代码设计86.5.4 开源代码生成9附录A(资料性)开源代码安全风嗓10A.I开源网络安全风险IOA.2开源知识产权风除10A.3开源持续性风哙IO参考文献I1.本文件按照GBI.I-2O2Og标准化工作导则笫1部分:标准化文件的结构和起草规肌3的规定起草.请注通本文件的某些内容可能涉及专利.本文件的发布机构不承担识别专
5、利的责任.本文件由全国网络安全标准化技术委员会(SACrrC260)提出并归1.1.本文件起草单位:中国信息通信研究院、蛆蚊科技集团股份有限公司、华为技术有限公司、中兴通讯股份有限公M、山东浪潮科学研究院有限公司、阿里云计算有限公司、深信服科技股份有限公M、腭讯云计算.(北京)有限货任公司、杭州默安科技有限公司、深圳开源互联网安全技术有限公司、北京百度网讯科技有限公司、深圳市腾讯计算机系统有限公司、北京天融信网络安全技术有限公司、奇安信网神信息技术(北京)股份有限公司、浪潮电子信息产业股份有限公司、北京小米移动软件有限公司、北京京东尚科信息技术有限公司、北京金山云网络技术有限公司、北京火山引擎
6、科技有限公司、Ia安西新(北京)科技股份公司、启明星板信息技术集团股份有限公司、用友网络科技股份有限公司、桃州安保信息技术股份有限公司、北京如道创宇信息技术股份有限公司、长扬科技(北京)股份有限公司、星环信息科技(上海)股份有限公司、浙江大华技术股份有限公司、超聚变数字技术行取公司、美的集团股份有限公司、马上消快金融股份有眼公司、泰康保险集团股份有限公司、道普信息技术有限公司、中电科网络安全科技股份有限公司、国网区块链科技(北京)市限公司、北京安普诺信息技术有限公司、中国信息安全测评中心、中国软件评测中心、中电科拟态安全技术有限公司、杭州孝道科技有限公司、北京珞安科有限而任公司、深圳华大生命科
7、学研究院、兴利通信科技有限公司、携菲未来科技(北京)有限公司、北京酷娜啄木”信息技术有限公司、中国科学院软件研究所、中国网络空间研究院、国家计算机网络应急技术处理用调中心、国家信息技术安全研究中心、中国科学院信息工程研究所、浙江省电子信息产品检照研究院、中国电子信息产业集团有限公司第六研究所、博触实华(北京)技术彳!限公司、ABB(中国)皆限公司、三六室科技集团有限公司、北京神州绿SI科技有限公司、西安交大捷普网络科技有限公司、深圳市能信安科技股份有限公司、联想(北京)有限公司、北京长亭未来科技。限公司、北京山石网科信.&技术彳子限公司、广东云百科技有限公司、武汉安天信息技术有限,任公司、北京
8、智源网安科技有限公司、北京九章云极科技有限公司、制N软件有限公司、新华三技术有限公司、天翼云科技有限公司、OPK)广东移动通信有限公司.本文件主要起草人:栗KK嫡、李晓明、吴江伟、程岩、门I第瓯IK三H.高琨、张锐刚,项用明、李响、雕力工方强、曾懈,赵搁II、口匕阿珠郑邠锋、沈锡谨、孟珏、聂万泉、王颌、郭建领、/国杨剑、市国隹、西柱、钱佳煜、李欣博、Wk张志文、李胞超、赵军凯、钿宇、袁明坤、冏景平、范缶、刘汪根、张剑/、山帆张亮冬刘&S、安丙寿、喇军、王会波、杨凤张涛、壬财、袁薇、侯大瞅谢国苗、廷骷、蔡国输、郝高健、欧阳强斌、史明超、始敏、姜伟、知以吴佰、刘楠、许丽丽、尹肖械、王绍杰、茄霁、物
9、、张杰、张帆、何建锋、榜大、刘俊、根羽佳、荣钮、文崛、余雨蟒、韩云、方奇、刘敏,万晓兰、洪钧煌、朱丽亚,网络安全技术软件产品开源代码安全评价方法1范B1.本文件规定了软件产品中的开源代眄成分安全评价要索和评价流程.本文件适用于对软件产品包含的开源代码成分进行的志安全评价,为各总位对于软件产品中的开源代码成分进行安全性自评价提供依据为第三方机构开展此类工作提供参考.2规范性引用文件下列文件中的内容通过文中的现苞性引用而构成本文件必不可少的条款.其中,注日期的引用文件,仅该日期对应的版本适用于本文件:不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB,T250692022信息安全
10、技术术语3 #f1.H11JtXGBT25069-2022界定的以及卜列术语和定义适用于本文件,3.1软件产品softwareproduct计算机软件、伯恩系统或设备中嵌入的软件,或在提供计算机信息系统佻成、应用等技术服务时提供的计算机软件,表现形式为一组计算机代码、规程以及可旎的相关文档和数据.【来源:GB3N752018.3.1,有修改3.2开海代码opensourcecode公众可以获取源代码的计算机代码.由其著作权人通i方网许可证将代fit仰J复制、修改、再发布的权利向公众开放3.3开源许可证OPCnsourceIkrcnsc允许公众用户根据协议内容使用、修改、复制和分发开M代码的授权
11、协议.3.4开源社区opensourcecommunity以开源代码的贡献者为主体,在开源代码贡献过程中形成的具彳T特定文化、组织结构、运行机制的共同体.4当前开源代码被广泛应用在软件产品时,存在开源代码网络安全风险、知识产权风险和持续性风险(见附录A).1产品例MWFWR码触刑f续)一级善败二级多数开激代码管理开滋代码管理团队开源代码物料消承开源代码设计开海代码生成5 .211*f*&Z1此类参数主要常握软件产品中3例代码来源情况,实现对其可控性的判断.&2.2统计软件产品包含的各开源代码模块字节数规模及其在软件产品代码中所占比例.1.1 .3刑呻涵却幽T统计软件产品包含的开源代码模块所使用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB_T 43848-2024 网络安全技术 软件产品开源代码安全评价方法 43848 2024 网络安全 技术 软件产品 源代码 安全评价 方法

链接地址:https://www.desk33.com/p-1562142.html