四家新成员加入,基金会发布重要 CRA 资源,開源安全領域的系統性協作持續升溫
布拉格,10月6日 / PRNewswire / -- 由 Linux Foundation 旗下的、專注於持續保障開源軟件安全の跨行業倡議組織 Open Source Security Foundation ( OpenSSF )今日宣佈會員規模繼續擴大,歡迎 A- Team Systems 、 Emphere 、 DACHS IT GMBH 以及 JetBrains 加入該基金會。 OpenSSF 還表示,正在進一步加深對《網絡韌性法案》( Cyber Resilience Act , CRA )的準備工作,不僅在歐盟內部,也面向其他地區,發布了指南、用戶路線圖以及一項案例研究。
隨著面向歐盟銷售產品的企业面臨的監管壓力上升,CRA中強制性的漏洞和事件報告要求已於上月生效。對於這項全球性立法而言,清晰、直接、易懂的指導尤其重要,尤其是在人工智能顯著加快漏洞發現和報告速度的情況下。隨著漏洞更容易被發現、報告時間窗口不斷縮短,OpenSSF繼續作爲CRA教育、協作和安全工作的可信中立平台。
OpenSSF 總經理 Steve Fernandez 表示:「保障開源生態系統的安全,已不再只是修补孤立漏洞的問題。這需要整個行業開展主動、系統性的協作。Open Secure AI Alliance 等倡議,以及 Akrites 等創新型項目,都體現了這一關鍵轉變。我們正在超越碎片化的防禦,構建統一戰線,為全球開發者社群提供保障下一代軟件所需的全面框架。OpenSSF 及其成員是這一轉變中的關鍵組成部分。」
新加入 OpenSSF 的成員包括 A- Team Systems、Emphere、DACHS IT GMBH 和 JetBrains,這四家公司均以普通成員身份加入基金會。這些組織加入了一個由工作組、技術組和專家組成的社群,共同塑造 OpenSSF 和軟體安全的未來。它們的加入將直接影響開源的長期可持續性,以及對現代基礎設施至關重要的項目。
2026年第三季度基金會成果
除會員增長外,OpenSSF在2026年第三季度還取得了以下進展:
- 發布 CRA 准備實踐指南——OpenSSF 發布了針對歐盟《網絡韌性法案》的實用合規指引。隨著 CRA 的義務現已正式生效,該指南將政策分析轉化為可執行步驟,幫助必須合規的維護者和供應商。OpenSSF 還發布了 CRA 准備用戶路線,以支持圍繞這一重要法規的更充分準備,無論組織當前處於何種起點。
- CRA 案例研究:Ericsson 向上游贡献 1,400 项修复——Ericsson Software Technology 为满足CRA 义务,取消了私有分支,并在OpenSSF 原則指導下向上游贡献了 1,400 多項依賴更新和安全修復。該案例研究為「修復應該向上遊提交,而不是留在分支中」這一觀點在企業層面提供了具體證明,這種做法有助於打造更安全的軟件供應鏈。
- 面向不同角色的用户路径——OpenSSF 推出了基于角色的“User Journeys”,帮助安全从业者找到合适的指南和资源。这些为开发者、安全工程师、OSPO 负责人、市场人员和高管定制的导航路径,确保相关信息能够送达真正需要它的人手中。
- OpenBao v2.6 發布——這款開源密鑰管理工具的新版本加入了按命名空間封裝功能,以及用於跨插件通信的新工作流引擎。
- BOMHort 與 OpenSSF Sandbox 的結合——一款專為 Kubernetes 设計的 SBOM 可視化與治理工具,現已加入 OpenSSF Sandbox。隨著 SBOM 從最佳實踐轉變為監管要求(CRA、NIST SSDF、EO 14028),這款工具能夠幫助團隊真正實現規模化管理與查詢 SBOM,而不仅仅是生成 SBOM,從而填補了一項重要的安全空白。
支持性引語
「開源軟體在我們支持 Linux 和 FreeBSD 系統、並將其應用於關鍵生產環境的工作中,已經發揮了核心作用超過二十年。我們依賴整個開源生態系統中的安全工作。 OpenSSF 提供了其中的一部分基礎,使安全、可靠的生產運營成為可能。加入 OpenSSF 體現了我們對於實質性支持那些讓開源成爲今天這樣的人們的承諾。我們期待貢獻基礎設施運維的視角,並支持 OpenSSF 在整個開源社區開展的重要工作。」
——A- Team Systems 董事長 Adam Strohl
「幾乎每一家關鍵企業都是建立在開源基礎之上的。當每個人都依賴這一數字公共基礎時,維護其安全就成為共同責任。保障供應鏈安全有助於確保開源軟體對所有人來說都是安全、可信和開放的。通過我們在 Linux Foundation 和 CNCF 的持續工作,我們幫助構建了雲原生生態系統。現在,通過 OpenSSF,我們正在擴大工作範圍,幫助保護並培育它們所依賴的安全基礎。」
—— DACHS IT GMBH 創始人兼首席執行官 Alexander Schaber
「開源就是共享代碼,保障其安全的責任也是共享的。Emphere 非常高興能加入 OpenSSF,幫助社區在攻擊者之前完成修補,無論攻擊者是人類還是 AI。」
—— Emphere 首席執行官 Ankit Kumar
「軟體開發正處在一個轉折點。AI 正在改變軟體的構建方式,並帶來新的安全挑戰,這使得開發者能夠理解、驗證並信任自己所生產的軟體,比以往任何時候都更加重要。JetBrains 已經支持專業軟體開發超過二十年,我們認為,最好的應對方式是通過協作並在開放環境中保持領先。OpenSSF 汇聚了業內一些最強的專業力量,我們很高興能加入這一社區,並幫助塑造安全軟體開發的未來。」
—— JetBrains 社區與合作夥伴關係參與負責人 Katherine Druckman
活動與聚會
OpenSSF 成員本周正在布拉格參加 OpenSSF Community Day Europe,並將於 10 月 9 日星期五舉辦「Workshop : Operationalizing the Cyber Resilience Act」。如需參與 OpenSSF 社區,還可參加以下即將舉行的活動:AGNTCon + MCPCon North America(加利福尼亞州聖何塞;10 月 22 日至 23 日)以及 Open Source SecurityCon North America(猶他州鹽湖城;11 月 9 日)。
更多資源
- 查看 OpenSSF 成員完整名單
- 為一個或多個活躍的 OpenSSF 工作組和項目貢獻力量
- 訂閱 OpenSSF 新聞通訊,獲取即將舉行的活動、資源和社區新聞更新
關於 OpenSSF
Open Source Security Foundation(OpenSSF)是Linux Foundation旗下的跨行業組織,匯聚了業內最重要的開源安全倡議,以及支持這些倡議的個人和公司。OpenSSF致力於協作,並與上游及現有社區共同推進開源安全,為所有人服務。更多信息請訪問openssf.org。
關於 Linux Foundation
Linux Foundation 是全球領先的开源軟件、硬體、標準和數據協作平台。Linux Foundation 的項目,包括 Linux、Kubernetes、Model Context Protocol(MCP)、OpenChain、OpenSearch、OpenSSF、OpenStack、PyTorch、Ray、RISC-V、SPDX 和 Zephyr,為全球基礎設施提供支撐。Linux Foundation 致力於運用最佳實踐,並滿足貢獻者、用戶和解決方案供應商的需求,以創造可持續的開放協作模式。更多信息請訪問 linuxfoundation.org。
Linux Foundation 已註冊商標並使用該商標。有關其商標列表,請參見商標使用頁面:www.linuxfoundation.org / trademark-usage。Linux 是 Linus Torvalds 的註冊商標。
媒體聯絡人
__BJW_BOLOKA_00001__
__BJW_BOLOKA_00001__[ _BJW_BOLOKA_00001__BJW_BOLOKA_00002__ ]









