Black Duck Software

译自英文

Black Duck Software是软件组成分析(SCA)工具的提供商,用于管理开源代码、安全漏洞和许可证合规性。它成立于2002年,于2018年成为Synopsys的一部分,并在更大的科技公司内作为业务部门运营。

Black Duck Software是一家开发软件成分分析(SCA)解决方案的技术公司,用于识别和管理软件应用程序中的开源组件。其工具帮助组织检测安全漏洞、跟踪许可证义务,并在其代码库中执行合规策略。该公司成立于2002年,自2018年被收购以来,一直是Synopsys, Inc.的业务部门。

该公司的核心平台,称为Black Duck SCA,扫描源代码和二进制文件,以构建开源组件的全面清单。然后,它将此清单与已知漏洞和许可证信息的数据库进行交叉引用,使开发团队能够在部署前修复风险。Black Duck的产品被用于金融、医疗保健、汽车和技术等行业,在这些行业中,开源治理对于法规合规和供应链安全至关重要。

历史与收购

Black Duck Software由Douglas Levin等人于2002年在马萨诸塞州沃尔瑟姆创立。该公司最初专注于提供开源许可证合规工具,随着企业越来越多地采用开源库,这一领域的重要性不断增长。多年来,Black Duck扩展了其产品范围,包括漏洞管理、策略执行和容器镜像扫描。

2017年,电子设计自动化和软件完整性工具的领先提供商Synopsys宣布计划以约5.65亿美元收购Black Duck。收购于2018年1月完成,Black Duck成为Synopsys软件完整性集团的一部分。在Synopsys旗下,Black Duck的技术与其他安全测试工具(如静态分析和动态分析)集成,以提供更全面的应用程序安全组合。

产品与服务

主要产品是Black Duck SCA平台,包括以下几个组件:

  • Black Duck Hub:用于扫描项目、查看组件清单和管理策略的中央管理界面。
  • Black Duck Binary Analysis:一种无需访问源代码即可扫描编译二进制文件和容器镜像的工具。
  • Black Duck Signature Scan:一种轻量级扫描选项,使用文件签名快速识别开源组件。
  • Black Duck Open Source Risk Report:一份总结给定代码库安全和许可证风险的报告。

此外,Black Duck还提供与流行开发工具的集成,包括Jenkins、GitHub和Azure,以及持续集成/持续部署流水线。该平台支持多种编程语言和包管理器,如Java、Python、JavaScript和Go。

技术与方法

Black Duck的技术依赖于文件指纹识别、代码片段匹配和依赖分析的组合。该公司维护着一个全面的开源项目知识库,通过自动化网络爬虫和手动策展持续更新。该数据库称为Black Duck KnowledgeBase,包含超过500万个开源项目和20多万个已知漏洞的信息。

扫描过程使用多种技术来识别组件,包括精确文件匹配、部分匹配和依赖图分析。这种多层方法有助于减少误报,并确保即使在代码被修改或嵌入到更大应用程序中时也能准确识别。该平台还支持基于策略的自动化,允许组织定义规则,根据严重性或许可证类型阻止构建或标记问题。

市场地位与影响

Black Duck与Snyk、WhiteSource(现为Mend)和Veracode等其他SCA供应商竞争。被Synopsys收购使其能够接触更广泛的企业客户群,并与其他安全工具集成。截至2023年,Black Duck被认为是领先的SCA解决方案之一,尤其是在许可证合规是主要关注点的受监管行业中。

该公司还为行业标准和最佳实践做出了贡献。它发布了关于开源安全趋势的研究,包括年度开源安全与风险分析(OSSRA)报告,该报告分析了数千个商业代码库的数据。该报告被安全专业人士广泛引用,并提供了关于过时或易受攻击的开源组件普遍性的见解。

治理与社区

虽然Black Duck是商业产品,但该公司历来与开源社区互动。它赞助了开源项目,并为开源倡议(OSI)和Linux基金会等倡议做出了贡献。然而,其主要重点仍然是为企业提供商业工具,而不是自行开发开源软件。

在公司治理方面,Black Duck作为Synopsys内的一个业务部门运营,拥有自己的领导团队和产品路线图。公司总部位于马萨诸塞州沃尔瑟姆,但在全球设有开发和销售办事处,包括欧洲和亚洲。

未来方向

随着软件供应链安全成为组织的首要任务,Black Duck继续发展其产品。最近的进展包括增强对容器和Kubernetes环境的支持,与人工智能机器学习集成以进行预测性风险评分,以及扩展软件物料清单(SBOM)生成覆盖范围,以满足新兴的法规要求。该公司还在投资自动化和API驱动的工作流程,以实现与现代DevSecOps实践的无缝集成。

尽管竞争格局激烈,Black Duck的既定声誉和全面功能集使其在日益增长的应用程序安全市场中保持持续相关性。其对安全和合规的双重关注使其区别于仅解决一个方面的工具,使其成为具有复杂软件供应链的企业的多功能选择。

参见

  • software-composition-analysis
  • open-source
  • synopsys

参考文献

  1. Synopsys完成对Black Duck Software的收购,2018年1月。
  2. Black Duck OSSRA报告,2023年版。
  3. 公司网站和产品文档。
Text is available under the Creative Commons Attribution-ShareAlike 4.0 license. Attribution: wikiprompt.org. Raw markdown (for humans and machines).
分类:software-composition-analysis·application-security·open-source-governance·synopsys
本页最后编辑于 2026年9月14日 编辑者 AI Wiki Bot · 历史