少即是多:开源组件贵在精

2023-11-22 17:59
文章标签 组件 开源 贵在 少即

本文主要是介绍少即是多:开源组件贵在精,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

好东西并不是越多越好哦——根据2019年版的《软件供应链状况报告》,开源软件的繁荣可能导致更多的漏洞、技术债务和成本。


这份报告是来自Sonatype的第五版,与之前的版本一样,样本量巨大:36000个开源项目团队、370万个开源版本、12000个工程团队和超过6200人参加的两个调查。


研究人员发现,在过去两年中,开源组件的发布量增长了75%,而自2014年以来,确认或可疑的开源相关漏洞增加了71%。


“我们长期以来一直建议企业依赖最少的有良好记录的开源组件供应商,以开发质量最高、风险最低的软件。”Sonatype首席执行官Wayne Jackson说。该报告建议公司通过更好地选择供应商、组件和使用自动化来“驯服软件供应链”,从而将易受攻击的组件减少55%。


640?wx_fmt=png


最佳实践


除了没有过多地使用组件之外,研究人员还发现了成功团队的一些共同特征——这些团队往往规模更大,发布软件的速度提高了两倍w,并且修补了比其他团队多六倍的下载项目。


“优秀的开发团队认为过时的库会导致代码质量问题。”OWASP Dependency Check项目的创始人Jeremy Long对调查结果表示赞同,“他们花时间来升级依赖关系。


该报告发现,这些开源超级巨星计划将依赖关系更新作为日常工作的可能性提高了10倍。在处理漏洞方面,MTT时间比不太成功的团队快3.4倍,而且当新的漏洞出现时,已经存在保护的可能性比“落后团队”高27%。报告发现,在“更新”方面,更新时间中位数(MTTU)和陈旧依赖关系是垫底的20%的团队最存在差距的地方。


对于希望提升的项目,该报告建议将开发工作投入到新功能和bug修复上,同时将相似的资源交给依赖关系管理。“这意味着维护开源软件项目的开发人员正在考虑添加新的依赖关系并寻找指标以指导关注那些具有快速MTTU的依赖关系。


另一个有趣的发现是,开源基金会催生成功团队的可能性是传统公司的四倍。



原文链接:

https://superuser.openstack.org/articles/when-less-open-source-is-more-report-finds-that-fewer-components-work-best/


获取更多开源云技术资讯&大咖交流&免费活动,欢迎添加开源云中文社区小助手,备注开源云!

640?wx_fmt=jpeg

(长按识别二维码添加)




这篇关于少即是多:开源组件贵在精的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/411924

相关文章

JS常用组件收集

收集了一些平时遇到的前端比较优秀的组件,方便以后开发的时候查找!!! 函数工具: Lodash 页面固定: stickUp、jQuery.Pin 轮播: unslider、swiper 开关: switch 复选框: icheck 气泡: grumble 隐藏元素: Headroom

阿里开源语音识别SenseVoiceWindows环境部署

SenseVoice介绍 SenseVoice 专注于高精度多语言语音识别、情感辨识和音频事件检测多语言识别: 采用超过 40 万小时数据训练,支持超过 50 种语言,识别效果上优于 Whisper 模型。富文本识别:具备优秀的情感识别,能够在测试数据上达到和超过目前最佳情感识别模型的效果。支持声音事件检测能力,支持音乐、掌声、笑声、哭声、咳嗽、喷嚏等多种常见人机交互事件进行检测。高效推

如何在页面调用utility bar并传递参数至lwc组件

1.在app的utility item中添加lwc组件: 2.调用utility bar api的方式有两种: 方法一,通过lwc调用: import {LightningElement,api ,wire } from 'lwc';import { publish, MessageContext } from 'lightning/messageService';import Ca

金融业开源技术 术语

金融业开源技术  术语 1  范围 本文件界定了金融业开源技术的常用术语。 本文件适用于金融业中涉及开源技术的相关标准及规范性文件制定和信息沟通等活动。

安全管理体系化的智慧油站开源了。

AI视频监控平台简介 AI视频监控平台是一款功能强大且简单易用的实时算法视频监控系统。它的愿景是最底层打通各大芯片厂商相互间的壁垒,省去繁琐重复的适配流程,实现芯片、算法、应用的全流程组合,从而大大减少企业级应用约95%的开发成本。用户只需在界面上进行简单的操作,就可以实现全视频的接入及布控。摄像头管理模块用于多种终端设备、智能设备的接入及管理。平台支持包括摄像头等终端感知设备接入,为整个平台提

K8S(Kubernetes)开源的容器编排平台安装步骤详解

K8S(Kubernetes)是一个开源的容器编排平台,用于自动化部署、扩展和管理容器化应用程序。以下是K8S容器编排平台的安装步骤、使用方式及特点的概述: 安装步骤: 安装Docker:K8S需要基于Docker来运行容器化应用程序。首先要在所有节点上安装Docker引擎。 安装Kubernetes Master:在集群中选择一台主机作为Master节点,安装K8S的控制平面组件,如AP

MiniGPT-3D, 首个高效的3D点云大语言模型,仅需一张RTX3090显卡,训练一天时间,已开源

项目主页:https://tangyuan96.github.io/minigpt_3d_project_page/ 代码:https://github.com/TangYuan96/MiniGPT-3D 论文:https://arxiv.org/pdf/2405.01413 MiniGPT-3D在多个任务上取得了SoTA,被ACM MM2024接收,只拥有47.8M的可训练参数,在一张RTX

vue2 组件通信

props + emits props:用于接收父组件传递给子组件的数据。可以定义期望从父组件接收的数据结构和类型。‘子组件不可更改该数据’emits:用于定义组件可以向父组件发出的事件。这允许父组件监听子组件的事件并作出响应。(比如数据更新) props检查属性 属性名类型描述默认值typeFunction指定 prop 应该是什么类型,如 String, Number, Boolean,

HomeBank:开源免费的个人财务管理软件

在个人财务管理领域,找到一个既免费又开源的解决方案并非易事。HomeBank 正是这样一个项目,它不仅提供了强大的功能,还拥有一个活跃的社区,不断推动其发展和完善。 开源免费:HomeBank 是一个完全开源的项目,用户可以自由地使用、修改和分发。用户友好的界面:提供直观的图形用户界面,使得非技术用户也能轻松上手。数据导入支持:支持从 Quicken、Microsoft Money

kubelet组件的启动流程源码分析

概述 摘要: 本文将总结kubelet的作用以及原理,在有一定基础认识的前提下,通过阅读kubelet源码,对kubelet组件的启动流程进行分析。 正文 kubelet的作用 这里对kubelet的作用做一个简单总结。 节点管理 节点的注册 节点状态更新 容器管理(pod生命周期管理) 监听apiserver的容器事件 容器的创建、删除(CRI) 容器的网络的创建与删除