合规与
治理实践
CH.08 / COMPLIANCE & GOVERNANCE
开源合规已从"
事后补救
"转向"
事前预防
",SBOM 标准化、SCA 自动化工具和法务流程的
三位一体治理框架
,正在成为企业开源战略的
标配基础设施
。
2021
SBOM 标准化
美国 EO 14028 签署
+35%
SCA 市场增长
年复合增长率
30%+
违规风险
企业项目含未审查 GPL 组件
STAGE 1
事前预防
PREVENT
01
SBOM 清单
—— 软件物料清单成为合规新标准,记录每个依赖组件及其许可证信息
STAGE 2
事中扫描
DETECT
02
自动化扫描
—— SCA 工具如 FOSSA、Snyk 集成到 CI/CD,实时检测许可证合规性
03
Copyleft 风险
—— GPL 传染性条款可能导致整个产品被迫开源,需严格代码隔离
STAGE 3
事后审计
AUDIT
04
法律审查
—— 关键项目需法务参与许可选型,尤其涉及 GPL 兼容性与专利条款
05
内审机制
—— 建立开源使用审批流程,定期审计依赖变更,保留合规文档
合规治理三阶段:事前预防 · 事中检测 · 事后审计
治理链路遵循"标准先行 → 工具落地 → 流程闭环"的递进逻辑,将开源合规从一次性活动转化为持续运行的基础设施能力。