软件定义汽车浪潮之下,整车代码规模持续扩张,很多项目会直接复用开源组件来压缩开发周期,降低研发投入。开源可以带来技术效率提升,但汽车级项目对过程证据、可追溯性、漏洞管控、许可证合规有着硬性约束,很多团队直接沿用互联网行业的开源使用模式,到 ASPICE 评估阶段集中暴露大量问题。
很多项目对待开源组件还停留在拿来即用的阶段,缺少标准化入库流程。开发人员自行下载不同版本开源代码,组件来源分散,版本信息、许可证协议没有完整登记。组件发生漏洞公告之后,很难快速定位哪些模块、哪些版本用到受影响的开源包,漏洞修复工作被动滞后。开源代码和自研代码混合存放,需求、设计、测试和开源组件之间没有建立关联,ASPICE 评估要求的第三方软件证据链无法形成。部分项目仅在后期补一份开源清单,清单和实际工程代码不一致,依旧无法通过审查。
单纯依靠人工台账记录很难应对数量庞大的开源组件,管控需要嵌入日常研发流程,借助工具实现从引入、入库、使用到漏洞迭代的全链路闭环。
亚远景APMS 研发过程管理平台可以搭建第三方软件资产库,所有计划引入项目的开源组件都需要走入库评审流程。入库环节登记组件版本、许可证类型、源码来源、已知风险点,完成合规评审之后才允许项目选用。组件被项目引用之后,系统建立开源资产与系统需求、软件模块、测试用例之间的关联关系,把开源组件纳入整体双向追溯体系。版本基线归档的时候,同步锁定项目所使用全部开源组件版本信息,后续项目复盘或者评估取证,能够直接调取完整资产清单。
亚远景DPAI 垂类 AI 可以辅助研发团队完成开源相关材料输出。针对选定的开源组件,自动生成第三方软件分析文档,提示许可证冲突风险,梳理组件适配改造点。当开源社区爆出安全漏洞,输入漏洞编号可以快速检索资产库,识别受影响的项目与模块,输出影响分析初稿,帮助工程师快速开展风险判定。
亚远景PCAT 评估工具内置第三方软件专项检查点,内部预评估阶段就可以核验开源组件入库记录、评审记录、漏洞处置记录是否完整。评估人员不需要在海量代码中人工梳理开源信息,直接调取平台资产库的归档内容作为评估证据,提前识别管控缺口,减少正式评估阶段的整改压力。
工具只是实现管控的载体,开源治理的根本在于流程意识的转变。车载项目使用开源组件不等于直接照搬社区版本,需要完成合规评审、风险分析、版本受控、漏洞闭环整套动作。通过工具把管控动作融入研发流水线,让开源组件的管理和自研代码管理保持同等标准,才能兼顾开发效率与 ASPICE 过程合规。
