在 100 天内,OSERA 迎来了 6 家 Premier 成员,建立了面向 AI 规模的开源软件漏洞修复与证明开源标准,并为 Java 生态中 50 多个常用项目交付了补丁。
布拉格,10 月 7 日 /PRNewswire/ -- 在欧洲开源峰会(Open Source Summit Europe)上,金融科技开源基金会 FINOS(Linux Foundation 旗下面向金融服务行业的垂直组织)今天宣布,开源企业韧性联盟(Open Source Enterprise Resiliency Alliance,简称 OSERA)已正式投入运作。初始资金来自 6 家 Premier 成员,包括德意志银行、高盛、摩根士丹利、NatWest 和加拿大皇家银行(RBC)。
金融机构高度依赖相似的开源软件栈。当这些广泛使用的项目之一发现安全漏洞时,银行往往会分别开发或委托相同的修复方案。OSERA 通过为金融机构提供一种共享、开放且透明的方式来识别、修复并验证其所依赖开源软件中的漏洞,从而解决这种重复劳动。通过协作,成员可以减少重复投入,同时帮助强化支撑金融服务行业的软件基础。
今日可用内容
在 6 月宣布拟组建后,短短数周内,OSERA 已交付:
- 漏洞修复与验证的开放标准:在运作 3 周内,OSERA 发布了其补丁和证明标准的第一个版本。该标准由金融机构、补丁生产方以及开源基础设施领导者共同协作制定,规定了一个修复方案在被信任并大规模使用之前必须满足的要求,帮助组织更一致、更有信心地采用修复方案。
- 首批高价值补丁项目:联盟优先为 Spring 和 Java 生态中 50 多个广泛使用的开源项目交付了带有标准证明的安全包更新。这些修复针对已公开披露的安全漏洞(CVE),OSERA 成员可立即用于生产环境。未来,供应商维护方将依据按严重程度划分的软件服务协议(SLA),处理这些受管线路上新披露的漏洞。
摩根士丹利董事总经理、杰出工程师、OSERA 修复标准工作组主席 Dov Katz 表示:“一个开放、可验证的修复标准能够在大规模场景下建立信任。v0.1 能如此高效地发布,表明整个行业希望为补丁在被任何人使用前必须证明什么,设定自己的高标准。这对于在生产环境中实现真正的风险缓释尤为关键,因为整个行业既在消费来自社区的开源,也在消费来自多个补丁供应商和联盟的开源。”
如需查看受支持线路和修复标准,请查阅 OSERA Prospectus。
AI 时代开源供应链韧性的主权选项
由于金融机构往往依赖相同的开源软件,独立处理漏洞会在整个行业内造成不必要的成本和重复工作。研究显示,五分之一的金融机构拥有独立团队维护同一项目的私有版本,这形成了所谓的“fork tax”,增加了维护成本和技术风险。
随着网络威胁不断演变,快速且一致地处理已知漏洞变得愈发重要。OSERA 提供一种开放、由成员治理的方式,使金融机构、技术提供商和维护者能够协调漏洞响应,从而强化行业所依赖的开源软件。
DORA、NIS2 和欧盟《网络韧性法案》(EU Cyber Resilience Act)等新的韧性监管要求,正在提高全球机构对在复杂技术生态中管理软件漏洞的稳健、可重复方法的证明要求。OSERA 可与现有商业和社区支持模式并行运作:其源代码公开、治理由 Linux Foundation 旗下成员主导、标准开放。近期的努力还表明,机构可以在不改变现有开发流程的情况下使用该服务,使用现有代理和包坐标即可,无需修改 CI。
FINOS 执行董事 Gabriele Columbro 表示:“OSERA 将开源韧性从分散的内部负担,转变为一种集体运营能力,而我们今年正以快速交付来证明这一点,而不是停留在路线图上。像 Akrites 这样的上游倡议是在守护公共资源。OSERA 则是受监管的下游:将经过签名、以标准为门槛的修复交付到生产环境中,且条款由行业本身设定。”
展望未来
联盟已制定截至 2026 年底的目标交付计划:
- 每月至少产出 80 个补丁。根据联盟的 SLA,供应商维护方 Moderne 将把补丁交付到一个带有隔离门控的安全平台,该平台由开源安全专家 ControlPlane 构建。HeroDevs、RapidFort、Sonatype 和 Scott Logic 的持续参与,将继续推动标准化流程,并加快受支持软件版本的生产使用。
- 在 11 月于 Open Source in Finance Forum NY 上交付 OSERA 平台的首个端到端版本。预计这将继续压低单个补丁成本,扩大软件覆盖范围,并提升应对 AI 漏洞增加的能力。
- 开发按项目赞助模式,使企业除共同资金池优先级之外,还能直接资助并推动其所依赖的项目。
- 与 Akrites 等姊妹倡议合作。OSERA 与 Linux Foundation 的 Akrites 等倡议高度互补,将推动在修复标准和金融服务优先事项上的协作,以放大价值并避免重复建设。
为各类行业参与者而设计
OSERA 采用开放优先、透明的运营模式,适用于所有人。虽然 OSERA 解决的是金融机构的一项关键需求,但其设计也旨在让软件供应链中的所有参与者受益,包括商业补丁生产方、软件成分分析和注册表供应商。
参与方式如下:
- 金融机构应加入 OSERA 成为成员,以使用金融服务级别的加固版本。
- 开源基础设施供应商应成为 FINOS 成员,积极贡献并最终采纳修复标准,确保其产品满足金融行业需求。
- 商业维护方和补丁生产方也应考虑成为 FINOS 成员,以参与修复标准制定,并有资格在联盟 SLA 下成为供应商维护方。
- 任何人都可以在 GitHub 上重建修复,形成加固后的项目线路。
支持性引语
德意志银行董事总经理、杰出工程师 Peter Thomas 表示:“OSERA 的优势在于,它能在现有企业环境中切实落地。在我们的初步试点中,我们证明了银行可以通过标准企业代理,以零摩擦的方式将加固、符合标准的版本拉取到现有开发流水线中。用共享的、高信任度的流水线取代重复的内部补丁工作,对整个行业来说是巨大的收益。”
RBC 副总裁、DevOps 负责人 Abe Batthish 表示:“我们构建的很多东西都运行在开源之上,我们希望帮助保持其安全并对行业中的所有人都可持续。RBC 很高兴帮助领导 OSERA 回补丁流水线的治理,要求供应商维护方遵守明确的标准和 SLA,以确保无论由谁生产,每个修复都达到同样的门槛。”
关于 FINOS
FINOS(金融科技开源基金会)联合金融服务行业,共同构建开放技术和标准,以提升盈利能力、增强韧性并加速创新。FINOS 是由受监管行业参与者设计、用于解决行业级挑战并推动运营卓越和金融科技创新的可信社区。作为 Linux Foundation 的一部分,FINOS 为整个行业的开源协作提供了一个中立、治理完善的归宿。FINOS 拥有一个全球社区,成员组织超过 100 家,包括大型金融机构、金融科技公司和技术公司,推动面向金融的开放标准和生产级开源。该工作将这些技术和标准嵌入金融机构的核心工作流、平台和政策,使其成为行业构建、运营和演进方式中不可或缺的一部分。FINOS 倡导开源采用应清晰聚焦于可衡量的投资回报率。
了解更多信息请访问 www.finos.org。
媒体联系人:Tosha Ellison,FINOS 研究与传播副总裁
[email protected]










