我问答网
有问必答

开源软件真的比闭源软件更安全吗?

很多人聊起开源软件,第一反应就是非黑即白:要么吹上天说“全世界开发者盯着,bug一眼就能找到,肯定比闭源安全一百倍”,要么踩到底说“谁都能改代码,留个后门你都找不到,谁敢用在生产环境?”

常见的两个极端观点你中招了吗?

我身边就有两种完全对立的声音。

一种是开源原教旨爱好者,一口一个闭源是资本家割韭菜,只有开源才是互联网的未来,谁提一句闭源的好话都能跟你辩半天。

另一种是做企业安全的朋友,去年刚因为开源包出的漏洞扣了季度奖金,跟我吃饭的时候吐槽,这辈子再也不想碰不知名的开源工具,全是坑。

程序员笔记本调试开源代码工作场景
程序员笔记本调试开源代码工作场景

说实话,这两种观点都太极端了。

你还记得当年OpenSSL的心脏出血漏洞吗?这么顶级的开源项目,全世界多少网站在用,那个漏洞藏了整整两年才被发现。那么多开发者看代码,不还是悄咪咪藏了两年?

反过来讲,闭源的Windows,天天被骂漏洞多,可微软养的全职安全团队,人数比百分之九十的开源项目全部贡献者加起来都多,投入的资源根本不是一个量级。

安全这件事,从来和开不开源没有绝对的绑定关系,真正决定安全程度的,是项目的受关注度、维护团队的投入强度,还有代码审核的流程严不严。

为什么现在互联网大厂都在往开源砸钱?

早十几年前,很多人觉得开源就是一群黑客闲着没事做的免费玩意儿,现在呢?谷歌砸钱养Android,微软年年给Linux社区捐钱,Meta连千亿参数的大模型都直接开源,资本家什么时候开始做慈善了?

哪有什么免费的午餐,都是生意啊。说白了,用社区的人力帮自己完善生态,还顺便定下了行业标准,把对手绑在自己的规则里玩,怎么算都划算。

你看前端的React,Meta开源出来,现在全世界找前端工作都得会React,Meta推出什么新特性,整个前端生态都跟着走,人家赚的是行业话语权和人才红利,根本不靠那点软件授权费赚钱。

GitHub全球开源项目贡献热度分布图
GitHub全球开源项目贡献热度分布图

不过话说回来,也真的有太多小开发者做开源,完全是出于热爱。我自己用了快八年的一款开源markdown编辑器,就是一个台湾开发者业余时间做的,一分钱不收,断断续续更新了快十年,遇到我提的bug,不到一周就改完发版了,真的挺暖的。

现在的开源软件早就不是小众爱好了,已经是整个互联网行业的底层基础设施了。你今天刷的短视频、用的社交软件、买东西的电商平台,后台堆了上百个开源组件,真的不骗你。

普通开发者该怎么用好开源软件?

普通开发者该怎么用好开源软件?
普通开发者该怎么用好开源软件?

说点实际的,我踩过坑也吃过红利,总结几个实打实的经验。

💡 第一,别什么开源都往自己项目里塞。我刚入行那年,为了省两天写日历组件的功夫,随便找了个只有十几个星的个人开源包用上,结果不到三个月,作者不想维护了,直接把仓库删了,那段时间我天天加班改代码,住公司都住了一周,说多了都是泪。✅ 能选顶级基金会或者大厂维护的知名项目,就别选没星没维护的个人小项目,不是说个人做的不好,是你扛不住那风险啊。

💡 第二,别当一辈子伸手党。你用了人家的代码,改了个bug,补了两句文档,能不能提个PR?哪怕你只是给文档改了个错别字,也是对项目的贡献啊。我见过太多人,用了人家五六年开源代码,连个免费的star都懒得点,也好意思说自己是开源受益者?

💡 第三,碰到喜欢的个人开源项目,作者开了赞赏的话,能打赏就打赏点。五块十块,也就是一杯奶茶钱,人家也要吃饭,维护项目也要花时间精力,你的一点支持,就能让这个好项目多活一年,太值了。

绕回我们开头的问题:开源软件真的比闭源更安全吗?

答案其实很简单:没有绝对的是,也没有绝对的不是。百万星的顶级开源项目,几千人盯着代码审核,确实比不知名小公司做的闭源软件安全得多。可要是一个没几个人关注的小开源项目,别说后门了,作者半年不更一次,出了漏洞都没人修,你敢用在核心业务上?

别迷信标签,也别拒绝新东西,开源给了普通人一个站在巨人肩膀上的机会——十年前你一个学生在宿舍想做产品,得买几十万的商业软件授权,现在呢?你能用到全世界最顶级的开源工具,一分钱不用花,这种好事,除了开源,你上哪找去?对吧。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:开源软件真的比闭源软件更安全吗?
文章链接:https://m.wowenda.cn/a/60366.html