在100天內,OSERA迎來了6位Premier成員,建立了面向AI規模的开源軟件漏洞修復與證明開源標準,並為Java生態中的50多個常用項目交付了補丁。
布拉格,10月7日 / PRNewswire / -- 在歐洲開源峰會(Open Source Summit Europe)上,金融科技開源基金會 FINOS(Linux Foundation 旗下針對金融服務行業的垂直組織)今日宣佈,開源企業韌性聯盟(Open Source Enterprise Resiliency Alliance,簡稱 OSERA)已正式投入運作。初始資金來自6家 Premier 成員,包括德意志銀行、高盛、摩根士丹利、NatWest 和加拿大皇家銀行(RBC)。
金融機構高度依賴於類似的開源軟件架構。當這些廣泛使用的项目中有一個發現安全漏洞時,銀行通常需要分別開發或委託相同的修復方案。OSERA 通過為金融機構提供一種共享、開放且透明的方式來識別、修復並驗證其依賴的開源軟件中的漏洞,從而解決這種重複勞動的問題。通過協作,成員可以減少重複投入,同時幫助強化支撐金融服務業的軟件基礎。
今日可用內容
在6月宣布擬組建後,短短數週內,OSERA已交付:
- 漏洞修復與驗證的開放標準:在運作3週內,OSERA發布了其補丁和驗證標準的第一個版本。該標準由金融機構、補丁製造商以及開源基礎設施領導者共同協作制定,規定了在一個修復方案被信任並大規模使用之前必須滿足的要求,幫助組織更一致、更有信心地採用修復方案。
- 首批高價值補丁項目:聯盟優先為 Spring 和 Java 生態系統中 50 多個廣泛使用開源項目交付了帶有標準證明的安全包更新。這些修復針對已公開披露的安全漏洞(CVE),OSERA 成員可立即用於生產環境。未來,供應商維護方將依據按嚴重程度劃分的軟件服務協議(SLA),處理這些受管線路上新披露的漏洞。
摩根士丹利董事總經理、傑出工程師、OSERA 修復標準工作組主席 Dov Katz 表示:「一個開放、可驗證的修復標準能夠在大規模場景下建立信任。v0.1 能夠如此高效地發布,表明整個行業希望為補丁在被任何人使用前必須證明什麼,設定自己的高標準。這對於在生產環境中實現真正的風險緩釋尤其關鍵,因為整個行業既在消費來自社区的開源,也在消費來自多個補丁供應商和聯盟的開源。」
如需查看受支持的線路和修復標準,请參考 OSERA Prospectus。
AI 時代開源供應鏈韌性的主權選擇
由於金融機構往往依賴相同的開源軟件,獨立處理漏洞會在整個行業內造成不必要的成本和重複工作。研究顯示,五分之一的金融機構擁有獨立團隊維護同一項目的私有版本,這形成了所謂的「fork tax」,增加了維護成本和技術風險。
隨著網絡威脅的不斷演變,快速且一致地處理已知漏洞變得愈發重要。OSERA 提供一種開放的、由成員治理的方式,使金融機構、技術供應商和維護者能夠協調漏洞響應,從而強化行業所依賴的開源軟件。
DORA、NIS2 以及歐盟的《網絡韌性法案》(EU Cyber Resilience Act)等新的韌性監管要求,正在提高全球機構在複雜技術生態中管理軟體漏洞的穩健、可重複方法的證明要求。OSERA 可以與現有的商業和社區支持模式並行運作:其源代碼公開、治理由 Linux Foundation 旗下的成員主導、標準開放。近期的努力還表明,機構可以在不改變現有開發流程的情況下使用該服務,只需使用現有的代理和包座標即可,無需修改 CI。
FINOS 執行董事 Gabriele Columbro 表示:“OSERA 将開源韌性從分散的內部負擔,轉變為一種集體運營能力,而我們今年正以快速交付來證明這一點,而不是停留在路線圖上。像 Akrites 這樣的上游倡議是在守護公共資源。OSERA 則是受監管的下游:將經過簽署、以標準為門檻的修復交付到生產環境中,且條款由行業本身設定。”
展望未來
聯盟已制定截至2026年底的目標交付計畫:
- 每月至少產出 80 個補丁。根據聯盟的 SLA,供應商維護方 Moderne 將把補丁交付到一個帶有隔離門控的安全平台,該平台由開源安全專家 ControlPlane 构建。HeroDevs、RapidFort、Sonatype 和 Scott Logic 的持續參與,將繼續推動標準化流程,并加快受支持軟件版本的生產使用。
- 在11月於 Open Source、in、Finance Forum NY 上交付了 OSERA 平台的第一个端到端版本。預計這將繼續降低單個補丁的成本,擴大軟體的覆蓋範圍,並提升應對 AI 漏洞的能力。
- 開發採用項目贊助模式,使企業除了能夠在共同資金池中享有優先權之外,還能夠直接資助並推動其依賴的項目。
- 與 Akrites 等姊妹倡議合作。OSERA 與 Linux Foundation 的 Akrites 等倡議高度互补,將推動在修復標準和金融服務優先事項上的協作,以放大價值並避免重複建設。
專為各類行業參與者設計
OSERA 採用開放優先、透明的運營模式,適用於所有人。雖然 OSERA 解決的是金融機構的一項關鍵需求,但其設計也旨在讓軟件供應鏈中的所有參與者受益,包括商業補丁生產方、軟件成分分析及註冊表供應商。
參與方式如下:
- 金融機構應加入 OSERA 成為會員,以便使用金融服務級別的加強版本。
- 開源基礎設施供應商應成為 FINOS 成員,積極貢獻並最終採納修復標準,確保其產品滿足金融行業的需求。
- 商業維護方和補丁生產方也應考慮成為 FINOS 成員,以參與修復標準的制定,並有資格在聯盟 SLA 下成為供應商維護方。
- 任何人都可以喺 GitHub 上重新建構修復,形成加固後的項目線路。
支持性引語
德意志銀行董事總經理、傑出工程師 Peter Thomas 表示:「OSERA 的優勢在於,它能在現有的企業環境中真正落地。在我們的初步試點中,我們證明了銀行可以通過標準的企業代理,以零摩擦的方式將加固、符合標準的版本拉取到現有的開發流水線中。用共享的、高信任度的流水線取代重複的內部補丁工作,對整個行業來說是巨大的收益。」
RBC 副總裁、DevOps 責任人 Abe Batthish 表示:「我們構建的許多東西都是基於開源技術運行的,我們希望能夠幫助維持其安全性,並讓業界內的所有人都能持續發展。」RBC 非常高興能夠協助領導OSERA 修補管線的治理工作,要求供應商維護方遵守明確的標準和SLA,以確保無論由誰製作,每個修復都能達到相同的品質水準。」
關於 FINOS
FINOS(金融科技開源基金會)聯合金融服務行業,共同構建開放技術和標準,以提升盈利能力、增強韌性並加速創新。FINOS是一個由受監管行業參與者設計的可靠社區,用於解決行業級挑戰並推動運營卓越和金融科技創新。作爲Linux Foundation的一部分,FINOS為整個行業的開源協作提供了中立、治理完善的歸屬地。FINOS擁有一個全球社區,成員組織超過100家,包括大型金融機構、金融科技公司和技术公司,推動面向金融的開放標準和生產級開源。這些技術和標準被嵌入到金融機構的核心工作流、平台和政策中,使其成為行業建構、運營和演進方式中不可或缺的一部分。FINOS倡導開源採用應明確聚焦於可衡量的投資回報率。
欲了解更多信息,请訪問 www.finos.org。
媒體聯絡人:Tosha Ellison,FINOS 研究與傳播副總裁
[ _BJW_BOLOKA_00001__BJW_BOLOKA_00002__ ]











