
9 月 9 日发布的一项针对软件定义汽车开源生态的基准测评显示,车用软件对第三方开源组件的依赖程度远超预期:研究者对 4 个车用开源项目、逾 8800 个依赖项进行扫描后发现,55% 的依赖带有已知漏洞,累计涉及 660 个公开漏洞编号,其中 333 个被评定为严重级别。
报告同时指出,问题不止于漏洞数量。在 826 个高风险软件包中,671 个已停止维护,311 个属于冒名蹭热度的仿制包,124 个存在仿冒知名包名的现象,另有 18 个有文档记录显示曾被投放恶意代码。这意味着风险既来自“没人再修”的老旧组件,也可能来自开发者在不知情下引入的伪装包。
两天后,欧盟《网络弹性法案》的漏洞报告义务正式生效,被主动利用的漏洞须在 24 小时内预警。业内普遍认为,软件物料清单与依赖治理正在从“最佳实践”变为联网产品出厂前的硬性功课;国内相关国家标准同样要求第三方组件不得含有已知高危漏洞。