RESOURCES
SBOM、SCA 與開源軟件供應鏈安全指南
解答企業在軟件採購、開源元件管理、漏洞應對及 SBOM 導入方面的常見問題。
最後更新 2026.07.25
01基礎概念
什麼是軟件供應鏈安全?⧉
保障軟件從開發、構建、分發到運行整個軟件生命週期不被篡改和攻擊的實踐,覆蓋源代碼、第三方元件、建置系統、軟件製品儲存庫與交付通道。SolarWinds、Log4Shell 等事件使其成為安全焦點。
英文深度指南 →SBOM 是什麼?⧉
SCA 是什麼?⧉
軟件成分分析(Software Composition Analysis),自動識別代碼中的開源元件,檢測已知漏洞與許可證風險。CleanSource SCA 可識別到代碼片段級,覆蓋直接與傳遞依賴。
瞭解 CleanSource SCA →如何評估一個開源項目的健康度?⧉
看四類信號:活躍度(提交與發版頻率)、維護者結構(單人還是團隊、是否有組織背書)、社區響應(issue 處理時長)、安全實踐(OpenSSF Scorecard 評分、是否有安全響應流程)。健康度決定「漏洞出現後多快有補丁「。
OpenSSF Scorecard →02許可證與合規
開源許可證有哪些類型?⧉
大體分寬鬆型(MIT、Apache-2.0、BSD:義務少,商用友好)與著佐權型(Copyleft,如 GPL 系:衍生作品須以相同條款開源)。選型前先看義務強度。
英文:許可證風險地圖 →用了開源就必須把自己的代碼開源嗎?⧉
取決於許可證類型和使用方式:寬鬆許可證(MIT/Apache)不要求;Copyleft(GPL)在「分發「時要求衍生作品開源,僅內部使用不觸發;LGPL 動態鏈接一般可豁免。邊界判定複雜,這正是需要以工具自動進行許可證分析的原因。 實際義務取決於修改、鏈接方式與分發形態,個案應尋求法律意見。
03漏洞與威脅
CVE 是什麼?⧉
公共漏洞和暴露(Common Vulnerabilities and Exposures),全球統一的已知安全漏洞編號體系,如 CVE-2021-44228(Log4Shell)。由 MITRE 維護,是漏洞情報的通用語言。
xz 後門事件説明了什麼?⧉
2024 年攻擊者以三年社會工程滲透成為 xz-utils 維護者,植入針對 SSH 的後門,距離進入主流發行版一步之遙。教訓:維護者信任鏈是供應鏈最薄弱環節,單一維護者的關鍵基礎元件需要額外審視。
英文:供應鏈投毒分析 →04工程實踐
爆出高危漏洞後應該怎麼響應?⧉
四步:① 用 SBOM/SCA 定位受影響資產(分鐘級,靠平時的清單建設);② 查 KEV/PoC 判斷真實風險;③ 可升級則升級,不可升級上緩解措施(WAF 規則/關閉功能/網絡隔離);④ 記錄處置留痕。Log4Shell 時響應快慢的差距,全在第一步。
如何選擇 SCA 工具?⧉
五個維度:偵測能力(是否支持片段級檢測,還是隻讀清單文件)、數據質量(漏洞庫覆蓋與更新時效)、誤報治理(可達性分析與策略定製)、開發流程整合(CI/IDE 集成與掃描速度)、合規輸出(SBOM 格式與審計報告)。用自己的真實代碼庫做 POC 對比,比看參數表可靠。
免費試用社區版 →05AI 與前沿
AI 應用帶來哪些新的供應鏈風險?⧉
模型與數據集本身成為新元件(可被投毒),AI 框架高速迭代漏洞密集,Agent 的插件/工具機制引入代碼執行面。據 Sectrend CSSA 2026 年月度統計,AI 元件已是超危漏洞最高發的領域之一。
瞭解 CleanCode →MCP 是什麼?有什麼安全風險?⧉
Model Context Protocol,讓 AI Agent 調用外部工具與數據源的開放協議。風險在於:MCP 服務器本身是新的供應鏈元件(可能被投毒)、工具描述可被注入惡意指令(提示詞注入)、Agent 獲得的權限可能被濫用。企業接入 MCP 前應像審計開源元件一樣審計 MCP 服務器。
瞭解 SkillSec →06香港企業實務
香港企業為甚麼需要管理開源軟件風險?⧉
HKCERT 在其開源生態風險分析中明確指出:現代軟件高度依賴開源元件,並建議機構為關鍵系統維護 SBOM。金融、保險與專業服務行業對第三方軟件的盡職審查日趨嚴格——開源風險管理已從技術議題升級為採購與合規議題。
HKCERT 開源風險分析(官方)→如何為關鍵系統建立和維護 SBOM?⧉
三步:①以 SCA 工具對系統做整體掃描,產出元件清單;②將 SBOM 生成嵌入建置流程,每次發佈自動更新——一次性文件會迅速與實際脫節;③新漏洞情報出現時,以 SBOM 快速確認影響範圍。
了解 CleanSource SCA →採購第三方軟件時應要求供應商提供甚麼資料?⧉
四項:標準格式的 SBOM(SPDX 或 CycloneDX)、開源許可證聲明(NOTICE 文件)、漏洞回應承諾(發現漏洞後的通報與修復時限)、以及無源碼交付物的成分透明度證明——後者可藉二進制成分分析驗證。
了解 CleanBinary →出現重大開源漏洞時如何快速確認影響範圍?⧉
有 SBOM 資產清單:以元件名稱與版本檢索,分鐘級回答「哪些系統受影響」;無資產清單:被迫逐系統排查,以週計。差距全在平日的清單建設——這正是 Log4Shell 一類事件中回應快慢的分水嶺。
香港企業如何選擇 SCA 工具?⧉
五個維度:偵測能力(是否支援片段級檢測)、數據質素(漏洞庫覆蓋與更新時效)、誤報管理、工程整合(CI 速度)、合規輸出(SBOM 格式與審計報告)。以自身真實代碼做 POC 比對,比規格表可靠。
英文:完整選型指南+清單 →