四家新成员加入,基金会发布重要 CRA 资源,开源安全领域的系统性协作持续升温
布拉格,10月6日 /PRNewswire/ -- 由 Linux Foundation 旗下、专注于持续保障开源软件安全的跨行业倡议组织 Open Source Security Foundation(OpenSSF)今日宣布会员规模继续扩大,欢迎 A-Team Systems、Emphere、DACHS IT GMBH 和 JetBrains 加入基金会。OpenSSF 还表示,正在进一步加深对《网络韧性法案》(Cyber Resilience Act,CRA)的准备工作,不仅在欧盟内部,也面向其他地区,发布了指南、用户路径和一项案例研究。
随着面向欧盟销售产品的企业面临的监管压力上升,CRA 中强制性的漏洞和事件报告要求已于上月生效。对于这项全球性立法,清晰、直接、易懂的指导尤为重要,尤其是在人工智能显著加快漏洞发现和报告速度的情况下。随着漏洞更容易被发现、报告窗口不断缩短,OpenSSF 继续作为 CRA 教育、协作和安全工作的可信中立平台。
OpenSSF 总经理 Steve Fernandez 表示:“保障开源生态系统的安全,已不再只是修补孤立漏洞的问题。这需要整个行业开展主动、系统性的协作。Open Secure AI Alliance 等倡议,以及 Akrites 等开创性项目,都体现了这一关键转变。我们正在超越碎片化防御,构建统一战线,为全球开发者社区提供保障下一代软件所需的全面框架。OpenSSF 及其成员是这一转变中的关键组成部分。”
新加入 OpenSSF 的成员包括 A-Team Systems、Emphere、DACHS IT GMBH 和 JetBrains,四家公司均以普通成员身份加入基金会。这些组织加入了一个由工作组、技术组和专家组成的社区,共同塑造 OpenSSF 和软件安全的未来。它们的加入将直接影响开源的长期可持续性,以及对现代基础设施至关重要的项目。
2026年第三季度基金会成果
除会员增长外,OpenSSF 在 2026 年第三季度还取得了以下进展:
- 发布 CRA 准备实践指南——OpenSSF 发布了面向欧盟《网络韧性法案》的实用合规指引。随着 CRA 义务现已正式生效,该指南将政策分析转化为可执行步骤,帮助必须合规的维护者和供应商。OpenSSF 还发布了 CRA 准备用户路径,以支持围绕这一重要法规的更充分准备,无论组织当前处于何种起点。
- CRA 案例研究:Ericsson 向上游贡献 1,400 项修复——Ericsson Software Technology 为满足 CRA 义务,取消了私有分支,并在 OpenSSF 原则指导下向上游贡献了 1,400 多项依赖更新和安全修复。该案例研究为“修复应上游提交,而不是留在分支中”在企业层面可扩展提供了具体证明,这种做法有助于打造更安全的软件供应链。
- 面向不同角色的用户路径——OpenSSF 推出了基于角色的“User Journeys”,帮助安全从业者找到合适的指南和资源。这些为开发者、安全工程师、OSPO 负责人、市场人员和高管定制的导航路径,确保相关信息能够送达真正需要它的人手中。
- OpenBao v2.6 发布——这款开源密钥管理工具的新版本加入了按命名空间封装功能,以及用于跨插件通信的新工作流引擎。
- BOMHort 加入 OpenSSF Sandbox——一款面向 Kubernetes 的 SBOM 可视化和治理工具进入 OpenSSF Sandbox。随着 SBOM 从最佳实践转变为监管要求(CRA、NIST SSDF、EO 14028),能够帮助团队真正规模化管理和查询 SBOM、而不仅仅是生成 SBOM 的工具,填补了重要的安全空白。
支持性引语
“开源软件在我们支持 Linux 和 FreeBSD 系统、并将其用于关键生产环境的工作中,已经发挥核心作用超过二十年。我们依赖整个开源生态系统中的安全工作。OpenSSF 提供了其中一部分基础,使安全、可靠的生产运营成为可能。加入 OpenSSF 体现了我们对实质性支持那些让开源成为今天这个样子的人们的承诺。我们期待贡献基础设施运维视角,并支持 OpenSSF 在整个开源社区开展的重要工作。”
——A-Team Systems 总裁 Adam Strohl
“几乎每一家关键企业都建立在开源基础之上。当每个人都依赖这一数字公共基础时,维护其安全就是共同责任。保障供应链安全有助于确保开源软件对所有人保持安全、可信和开放。通过我们在 Linux Foundation 和 CNCF 的持续工作,我们帮助构建了云原生生态系统。现在,通过 OpenSSF,我们正在扩大工作范围,帮助保护并培育它们所依赖的安全基础。”
——DACHS IT GMBH 创始人兼首席执行官 Alexander Schaber
“开源是共享代码,保障其安全的责任也是共享的。Emphere 很高兴加入 OpenSSF,帮助社区在攻击者之前完成修补,无论攻击者是人类还是 AI。”
——Emphere 首席执行官 Ankit Kumar
“软件开发正处于一个转折点。AI 正在改变软件的构建方式,并带来新的安全挑战,这使得开发者能够理解、验证并信任自己所生产的软件,比以往任何时候都更重要。JetBrains 已经支持专业软件开发超过二十年,我们认为,最好的应对方式是通过协作并在开放环境中保持领先。OpenSSF 汇聚了业内一些最强的专业力量,我们很高兴加入这一社区,并帮助塑造安全软件开发的未来。”
——JetBrains 社区与合作伙伴关系参与负责人 Katherine Druckman
活动与聚会
OpenSSF 成员本周正在布拉格参加 OpenSSF Community Day Europe,并将于 10 月 9 日星期五举办“Workshop: Operationalizing the Cyber Resilience Act”。如需参与 OpenSSF 社区,还可参加以下即将举行的活动:AGNTCon + MCPCon North America(加利福尼亚州圣何塞;10 月 22 日至 23 日)以及 Open Source SecurityCon North America(犹他州盐湖城;11 月 9 日)。
更多资源
- 查看 OpenSSF 成员完整名单
- 为一个或多个活跃的 OpenSSF 工作组和项目贡献力量
- 订阅 OpenSSF 新闻通讯,获取即将举行的活动、资源和社区新闻更新
关于 OpenSSF
Open Source Security Foundation(OpenSSF)是 Linux Foundation 旗下的跨行业组织,汇聚了业内最重要的开源安全倡议,以及支持这些倡议的个人和公司。OpenSSF 致力于协作,并与上游及现有社区共同推进开源安全,为所有人服务。更多信息请访问 openssf.org。
关于 Linux Foundation
Linux Foundation 是全球领先的开源软件、硬件、标准和数据协作平台。Linux Foundation 的项目,包括 Linux、Kubernetes、Model Context Protocol(MCP)、OpenChain、OpenSearch、OpenSSF、OpenStack、PyTorch、Ray、RISC-V、SPDX 和 Zephyr,为全球基础设施提供支撑。Linux Foundation 致力于利用最佳实践,并满足贡献者、用户和解决方案提供商的需求,以创建可持续的开放协作模式。更多信息请访问 linuxfoundation.org。
Linux Foundation 已注册商标并使用商标。有关其商标列表,请参见商标使用页面:www.linuxfoundation.org/trademark-usage。Linux 是 Linus Torvalds 的注册商标。
媒体联系人
Grace Lucier
The Linux Foundation[email protected]










