TL;DR
Open source jest dziś niewidoczną warstwą prawie każdego systemu, a prawdziwe ryzyko to nie licencja, tylko pytanie: kto naprawdę to utrzymuje? Według Census III Linux Foundation w 17% z 47 najpopularniejszych projektów jedna osoba odpowiadała za ponad 80% commitów, a w 64% większość zmian pisało zaledwie czterech deweloperów. Firma, która opiera się na takim komponencie, dziedziczy cudzy punkt awarii.
Skala jest duża: w raporcie Black Duck OSSRA 2026 open source znaleziono w 98% z 947 przebadanych baz kodu, średnio w nich 1180 komponentów (o 30% więcej niż rok wcześniej), a 87% baz zawierało znaną podatność. Log4Shell pokazał, że nawet z SBOM-em trudno szybko ustalić, gdzie siedzi podatna biblioteka, a XZ Utils dołożył do tego ryzyko złośliwego kodu w archiwach. Do tego dochodzi Cyber Resilience Act, który od września 2026 wymaga zgłaszania podatności w 24 godziny. Tekst zadaje niewygodne pytania o odpowiedzialność, które warto sobie postawić przed następnym incydentem.
Open source stał się niewidoczną warstwą współczesnego IT, a największe ryzyko wynika dziś z tego, jak wiele odpowiedzialności za jego utrzymanie pozostaje rozproszone między organ...
Czytaj cały wpis u źródła