开源软件在信创项目中能使用吗?第三方软件测评

标准解读 0 阅读 A+ 默认 A-

作者:尚拓小云 | 审核:第三方软件测评

开源软件可以在信创项目中使用,前提是做到可控、合规、安全。信创要替换的是不可控、不可审的境外商业技术栈,而不是开源本身;进入信创项目的开源代码必须履行许可协议、通过安全评价、满足代码自主率,而这三点都需要第三方软件测评出具报告来证明。

一、信创就是”不用开源”吗?

把信创理解成”国产化 = 排斥一切外来代码”,是一种普遍存在的误读。事实恰恰相反:据信通院统计,99% 的软件产品都包含开源代码,从操作系统、数据库到中间件,几乎没有哪套系统能脱离开源独立存在。国产技术栈本身就是开源的深度参与者——银河麒麟、统信 UOS、华为 openEuler(欧拉)以及鸿蒙、龙蜥等基础软件,大量基于 Linux 内核和开源生态构建。信创要替换的,是 Windows/Intel 这类封闭、不可控的境外商业体系;而开源代码正因为源码可见、可审计、可自主维护,反而更接近”自主可控”的目标。所以正确的命题不是”开源能不能进信创”,而是”什么样的开源、以什么方式进信创”。

源代码开源组件成分检测

二、国家政策如何看待开源?

国家层面对”开源 + 信创”的态度是一贯且明确的——既鼓励,又设界。

鼓励的一面:开源生态被写入顶层规划

工业和信息化部《”十四五”软件和信息技术服务业发展规划》把开源生态培育列为专栏任务,明确要求:

“繁荣国内开源生态。大力发展国内开源基金会等开源组织,完善开源软件治理规则,普及开源软件文化。加快建设开源代码托管平台等基础设施。”

地方信创政策更把”开源”和”信创”写进同一个标题。北京市经济和信息化局《关于加快打造信息技术应用创新产业高地的若干政策措施》(京经信发〔2023〕16 号)专设”推进开源开放模式”条款,提出”在我市智慧城市建设中推广使用开源软件和信创产品”。

设界的一面:信创锚定”安全可靠”

鼓励不等于放任,信创的锚点始终是”安全可靠、自主可控”。《”十四五”推进国家政务信息化规划》(发改高技〔2021〕1898 号)把这一要求写进基本原则:

“坚持安全可靠,强化安全保障。坚持网络安全底线思维,强化网络安全和数据安全。”

并明确要”支持构建以安全可靠为核心的应用创新生态,以工程建设促进信息技术创新应用”。这意味着:开源要进入信创,必须服务于”安全可靠”这一总目标。

三、信创对开源有哪些硬性要求?

政策对开源进入信创的约束,集中在三个维度,而这三条都指向同一个落地动作——第三方测评。

要求一:开源许可协议必须合规

开源代码受 GPL、Apache、MIT 等许可证约束,用错或混用会带来知识产权与法律风险。中国信息安全测评中心《安全可靠测评工作指南》把这一条纳入了信创”安全可靠测评”的官方口径:

“遵守中华人民共和国知识产权相关法律法规、行业标准规范的情况,履行开源许可协议、授权许可合同的要求的情况。”

要求二:开源代码必须通过安全评价

国家标准 GB/T 43848-2024《网络安全技术 软件产品开源代码安全评价方法》从代码来源、安全质量、知识产权、管理四个维度建立评价体系,并明确评价结论可用于第三方机构:

“为各单位对于软件产品中的开源代码成分进行安全性自评价提供依据,为第三方机构开展此类工作提供参考。”

要求三:代码自主率必须达标

信创项目的招投标和验收普遍把”代码自主率/自主可控率”作为硬性指标,要求量化剔除境外开源组件、第三方商用组件后的自研占比。中国互联网协会发布的团体标准 T/ISC 0043—2024《软件代码自主率测评方法》,为这一指标提供了统一的测评方法。

代码审计与源代码测评

四、第三方软件测评如何为”信创开源”背书?

既然三条硬要求都落到”测评”上,第三方软件测评就成了开源进入信创的”合规闸门”。一份有分量的信创测评报告通常覆盖四个层面:

  • 适配性测评:验证软件能否在国产 CPU(飞腾、鲲鹏、龙芯、海光)+ 国产操作系统(麒麟、统信 UOS)+ 国产数据库(达梦、人大金仓)+ 国产中间件的全栈环境下正常安装、运行与卸载。
  • 代码自主率与开源成分分析(SCA):识别自研代码与开源、第三方组件的边界,量化自主可控率。
  • 开源许可证合规审查:梳理全部开源组件及其许可证,排查 GPL 传染、协议冲突等风险。
  • 供应链安全与漏洞评估:对开源组件进行漏洞扫描和风险评级,形成软件物料清单(SBOM)。

第三方软件测评机构

这四类成果最终汇聚成一份加盖 CMA、CNAS 资质章的第三方检测报告——在信创项目验收和招投标中,它既是”能用开源”的合规证明,也是”安全可靠、自主可控”的量化凭证。

五、项目方和软件厂商该怎么做?

  • 把开源治理前置到研发阶段,建立开源组件台账和 SBOM 物料清单,做到”用了什么、什么许可、有无漏洞”一目了然。
  • 尽早引入具备 CMA/CNAS 资质的第三方测评机构,在适配、代码自主率、许可合规、供应链安全四个维度提前自评。
  • 优先选用通过”安全可靠测评”的国产软硬件,减少适配与合规的不确定性。
  • 守住”安全可靠”底线:开源可以用,但必须是源码可见、可审计、可自主维护的成分,严禁引入来源不明或含高危漏洞的境外组件。

信创从来不是”要不要开源”的选择题,而是”开源如何做到可控、合规、安全”的必答题。国家政策已经给出明确方向与标准,剩下的就是借助专业的第三方软件测评,把”自主可控”从一句口号变成一份可查、可验、可信的报告。这正是尚拓云测等第三方软件测评机构在信创生态中的价值所在——用 CMA/CNAS 资质与专业测评能力,帮助项目方与软件厂商把开源的”能用”落实为”用得放心”。

六、还有哪些常见疑问?

问:开源软件能在信创项目里用吗? 答:能。信创追求”安全可靠、自主可控”,并不排斥开源,但要求开源代码合规、安全、可控,并需第三方测评报告予以证明。

问:信创项目对开源有哪些硬性要求? 答:三条——开源许可协议合规、开源代码安全评价达标(GB/T 43848-2024)、代码自主率满足国产化率要求。

问:开源软件进信创,需要哪些测评报告? 答:适配性测试、代码自主率与开源成分分析(SCA)、开源许可证合规审查、供应链安全与漏洞评估四类,最终汇总为加盖 CMA/CNAS 章的第三方检测报告。

问:没有第三方测评报告,信创项目能验收吗? 答:通常不能。信创项目的招投标与验收普遍把代码自主率、开源合规作为硬性指标,缺少 CMA/CNAS 资质报告,往往会在评审环节被驳回。

相关文章

分享到: