https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

美國CISA訂定聯邦機關開源軟體指引:從導入評估到自建貢獻的完整原則

2026 / 08 / 07
編輯部
美國CISA訂定聯邦機關開源軟體指引:從導入評估到自建貢獻的完整原則
美國網路安全暨基礎設施安全局(CISA)近日發布《開源軟體:安全原則與實踐》(Open Source Software: Security Principles and Practices)指引,針對聯邦機構提出建議,涵蓋如何管理開源軟體安全、參與開源專案貢獻,以及評估開源人工智慧(AI)系統。

CISA指出這份指引呼應美國兩項行政命令(Executive Order 14144與Executive Order 14306)中,關於發揮開源軟體效益,以及強化聯邦網路安全與治理的政策方向。

開源軟體使用

CISA指出,開源軟體原始碼可供獨立審查,有助於降低對廠商聲明的依賴;同時也能減少對單一供應商的依賴、免除授權費用並共享開發工作以降低成本,並在適當情況下讓公共資金資助的軟體得以公開取用。

CISA建議聯邦機構應將開源軟體視同其他軟體資產進行管理:採用前先評估安全性,並在整個生命週期中持續監控。機構也應選擇仍在積極維護的專案、了解適用的授權條款,並維護所依賴的開源元件清單。

此外,機構應追蹤軟體相依性、監控新揭露的漏洞,並定期評估專案的可信賴程度。軟體物料清單(SBOM)可協助在新漏洞揭露時識別受影響的元件。CISA也鼓勵機構在可行的情況下,自動化相依性管理、修補程式部署與資安測試。

在修補方面,機構應儘快套用安全修補程式;若使用客製化軟體,或開源專案尚未發布更新,則應準備自行貢獻修補程式。若專案終止支援或資安問題未獲解決,CISA建議改用仍受支援的替代方案。

C4信任評估框架

本次指引新增C4框架(C4 Framework),做為機構評估開源專案可信賴程度的工具,列為附錄重點內容。由於開源專案的貢獻者可能匿名,且不受交付義務約束,CISA認為專案可信度不應僅憑由誰開發判斷,而應從如何開發的過程加以評估,這也是開源軟體相對於封閉式開發較能被外部檢視之處。

C4框架將評估依據分為四大類:
  1. 程式碼庫 Codebase,包含提交紀錄新舊程度、已知漏洞、相依套件更新狀況
  2. 社群 Community,包含維護者人數、組織架構、是否隸屬基金會
  3. 行為規範 Conduct,包含是否具備漏洞揭露政策、是否要求程式碼審查、維護者是否可自行合併自己的提交、授權條款與行為準則
  4. 組態設定 Configuration,包含預設值是否安全、支援何種強化設定。
機構應用時可依五個步驟進行:訂定可量測的評估項目、決定風險容忍度並給予權重、蒐集觀察資料、逐項評估,最後比對評估結果與容忍度。

CISA鼓勵機構對其使用的開源專案做出貢獻,包括資安修補、程式錯誤回報、文件撰寫與技術討論。將這些改進分享給更廣泛的社群,可減少重複工作、改善所有用戶使用的軟體,並讓政府資助的改進得以公開取用。

在貢獻前,機構應確認專案授權條款允許參與,並審查貢獻的原始碼、文件與設定檔,確保未洩漏密碼、加密金鑰、內部系統細節或其他機密資訊。

開發與發布開源軟體

此外,CISA建議機構在開發軟體時,除非有法律、資安或營運方面的原因不宜公開,否則應從一開始就將以開源方式開發與發布納入考量。機構應建立內部開發軟體清單,標示各專案的公開狀態:公開、限定於聯邦政府內部共享,或基於特定原因保留。

在發布前,機構應審查專案是否含有敏感資訊,遵循安全軟體開發實踐,選擇適當的開源授權條款,並在公開程式碼儲存庫中發布,同時提供文件、貢獻指南、漏洞揭露政策與SBOM。發布後,機構應持續維護專案、處理資安問題,並在軟體不再受支援時清楚溝通。若承包商開發客製化軟體,CISA也建議確保政府保留必要權利,以利重複使用、修改,並在適當情況下以開源形式發布。

評估開源AI系統

指引指出,組織應以有別於一般開源軟體的方式評估開源AI系統,因為AI模型可能雖以開源授權條款發布,卻未公開其訓練資料。

在缺乏訓練資料與訓練過程存取權限的情況下,組織可能無法確立模型來源的可信度,也難以全面評估其開發過程或元件是否遭到竄改。CISA建議,在部署開源AI系統前,應確認是否具備足夠透明度以了解其開發過程(包含訓練資料與訓練流程),若相關資訊無法取得,則應將該系統視為來源不完整的專有軟體,並採取更嚴格的風險管理措施。

本文轉載自 HelpNetSecurity。