SPDX 正式成为国际标准,以解决供应链安全问题
Linux 基金会(The Linux Foundation)近日 宣布, 软件包数据交换(SPDX,Software Package Data Exchange)已经成为一项国际标准,将以 ISO/IEC 5962:2021 的形式发布,并被公认为软件供应链工件的开放标准,其中包括许可证合规性和安全性。 SPDX 是一种文件格式,用于记录有关分发给定计算机软件的软件许可证的信息。SPDX 是由 SPDX 工作组编写的,该工作组代表了 20 多个不同的组织,由 Linux 基金会所支持。 Linux 基金会的执行董事 Jim Zemlin 表示: SPDX 在整个供应链的软件创建、分发和使用过程中在建立更多信任和透明度方面发挥着重要作用。从一个事实上的行业标准过渡到一个正式的 ISO/IEC JTC 1 标准,使 SPDX 在全球范围内的应用大大增加。SPDX 现在完全有能力支撑起整个供应链对软件安全性和完整性的国际要求。 为了在整个全球软件供应链中实现安全和合规的开发,VMware、Synopsys、德州仪器、索尼、飞利浦、微软和英特尔等公司都采用了 SPDX 在工具或政策中传递软件...
