少即是多:开源组件贵在精

2023-11-22 17:59
文章标签 组件 开源 贵在 少即

本文主要是介绍少即是多:开源组件贵在精,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

好东西并不是越多越好哦——根据2019年版的《软件供应链状况报告》,开源软件的繁荣可能导致更多的漏洞、技术债务和成本。


这份报告是来自Sonatype的第五版,与之前的版本一样,样本量巨大:36000个开源项目团队、370万个开源版本、12000个工程团队和超过6200人参加的两个调查。


研究人员发现,在过去两年中,开源组件的发布量增长了75%,而自2014年以来,确认或可疑的开源相关漏洞增加了71%。


“我们长期以来一直建议企业依赖最少的有良好记录的开源组件供应商,以开发质量最高、风险最低的软件。”Sonatype首席执行官Wayne Jackson说。该报告建议公司通过更好地选择供应商、组件和使用自动化来“驯服软件供应链”,从而将易受攻击的组件减少55%。


640?wx_fmt=png


最佳实践


除了没有过多地使用组件之外,研究人员还发现了成功团队的一些共同特征——这些团队往往规模更大,发布软件的速度提高了两倍w,并且修补了比其他团队多六倍的下载项目。


“优秀的开发团队认为过时的库会导致代码质量问题。”OWASP Dependency Check项目的创始人Jeremy Long对调查结果表示赞同,“他们花时间来升级依赖关系。


该报告发现,这些开源超级巨星计划将依赖关系更新作为日常工作的可能性提高了10倍。在处理漏洞方面,MTT时间比不太成功的团队快3.4倍,而且当新的漏洞出现时,已经存在保护的可能性比“落后团队”高27%。报告发现,在“更新”方面,更新时间中位数(MTTU)和陈旧依赖关系是垫底的20%的团队最存在差距的地方。


对于希望提升的项目,该报告建议将开发工作投入到新功能和bug修复上,同时将相似的资源交给依赖关系管理。“这意味着维护开源软件项目的开发人员正在考虑添加新的依赖关系并寻找指标以指导关注那些具有快速MTTU的依赖关系。


另一个有趣的发现是,开源基金会催生成功团队的可能性是传统公司的四倍。



原文链接:

https://superuser.openstack.org/articles/when-less-open-source-is-more-report-finds-that-fewer-components-work-best/


获取更多开源云技术资讯&大咖交流&免费活动,欢迎添加开源云中文社区小助手,备注开源云!

640?wx_fmt=jpeg

(长按识别二维码添加)




这篇关于少即是多:开源组件贵在精的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/411924

相关文章

Spring组件实例化扩展点之InstantiationAwareBeanPostProcessor使用场景解析

《Spring组件实例化扩展点之InstantiationAwareBeanPostProcessor使用场景解析》InstantiationAwareBeanPostProcessor是Spring... 目录一、什么是InstantiationAwareBeanPostProcessor?二、核心方法解

C++ RabbitMq消息队列组件详解

《C++RabbitMq消息队列组件详解》:本文主要介绍C++RabbitMq消息队列组件的相关知识,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧... 目录1. RabbitMq介绍2. 安装RabbitMQ3. 安装 RabbitMQ 的 C++客户端库4. A

PyQt6中QMainWindow组件的使用详解

《PyQt6中QMainWindow组件的使用详解》QMainWindow是PyQt6中用于构建桌面应用程序的基础组件,本文主要介绍了PyQt6中QMainWindow组件的使用,具有一定的参考价值,... 目录1. QMainWindow 组php件概述2. 使用 QMainWindow3. QMainW

Vue3组件中getCurrentInstance()获取App实例,但是返回null的解决方案

《Vue3组件中getCurrentInstance()获取App实例,但是返回null的解决方案》:本文主要介绍Vue3组件中getCurrentInstance()获取App实例,但是返回nu... 目录vue3组件中getCurrentInstajavascriptnce()获取App实例,但是返回n

SpringQuartz定时任务核心组件JobDetail与Trigger配置

《SpringQuartz定时任务核心组件JobDetail与Trigger配置》Spring框架与Quartz调度器的集成提供了强大而灵活的定时任务解决方案,本文主要介绍了SpringQuartz定... 目录引言一、Spring Quartz基础架构1.1 核心组件概述1.2 Spring集成优势二、J

Vue中组件之间传值的六种方式(完整版)

《Vue中组件之间传值的六种方式(完整版)》组件是vue.js最强大的功能之一,而组件实例的作用域是相互独立的,这就意味着不同组件之间的数据无法相互引用,针对不同的使用场景,如何选择行之有效的通信方式... 目录前言方法一、props/$emit1.父组件向子组件传值2.子组件向父组件传值(通过事件形式)方

Spring组件初始化扩展点BeanPostProcessor的作用详解

《Spring组件初始化扩展点BeanPostProcessor的作用详解》本文通过实战案例和常见应用场景详细介绍了BeanPostProcessor的使用,并强调了其在Spring扩展中的重要性,感... 目录一、概述二、BeanPostProcessor的作用三、核心方法解析1、postProcessB

kotlin中的行为组件及高级用法

《kotlin中的行为组件及高级用法》Jetpack中的四大行为组件:WorkManager、DataBinding、Coroutines和Lifecycle,分别解决了后台任务调度、数据驱动UI、异... 目录WorkManager工作原理最佳实践Data Binding工作原理进阶技巧Coroutine

无需邀请码!Manus复刻开源版OpenManus下载安装与体验

《无需邀请码!Manus复刻开源版OpenManus下载安装与体验》Manus的完美复刻开源版OpenManus安装与体验,无需邀请码,手把手教你如何在本地安装与配置Manus的开源版OpenManu... Manus是什么?Manus 是 Monica 团队推出的全球首款通用型 AI Agent。Man

Vue项目的甘特图组件之dhtmlx-gantt使用教程和实现效果展示(推荐)

《Vue项目的甘特图组件之dhtmlx-gantt使用教程和实现效果展示(推荐)》文章介绍了如何使用dhtmlx-gantt组件来实现公司的甘特图需求,并提供了一个简单的Vue组件示例,文章还分享了一... 目录一、首先 npm 安装插件二、创建一个vue组件三、业务页面内 引用自定义组件:四、dhtmlx