In this article
Eine sichere Open-Source-Richtlinie festlegen
Open-Source-Richtlinie definiert
Eine Open-Source-Software-Richtlinie definiert zulässige Anwendungsfälle für die Nutzung und Verbreitung von Open-Source-Software in Ihrem Unternehmen oder Projekt.
Was ist eine Open-Source-Richtlinie?
Unternehmen stehen heute unter großem Druck, effizienter und agiler zu werden und diese Eigenschaften auch bei Wachstum beizubehalten, um in einem zunehmend wettbewerbsintensiven Markt bestehen zu können. Um die Produktivität zu steigern und das Marktwachstum zu maximieren, müssen Entwickler Open-Source-Ressourcen, IT und umfangreiche Infrastruktur-Software gemeinsam nutzen und weiterentwickeln.
Eine Richtlinie für Open-Source-Software verringert den Interpretationsspielraum für Entwickler und treibt die digitale Transformation eines Unternehmens voran. Vor allem aber ermöglicht eine Richtlinie zur Nutzung von Open Source Entwicklern, die passenden Tools auszuwählen, und motiviert sie, Open-Source-Code einzusetzen.
Open-Source-Richtlinien sind für Unternehmen wichtig:
wenn sie Open-Source-Software nutzen
wenn sie Open-Source-Code in ihren Produkten verwenden
wenn sie zu Open-Source-Projekten beitragen
wenn sie Open-Source-Code zur Entwicklung interner Tools verwenden
Die Bedeutung einer klar definierten Open-Source-Richtlinie
Praktiken für das Management von Open-Source-Richtlinien maximieren die Wirkung und den Nutzen von Open-Source-Code. So wird sichergestellt, dass rechtliche und technische Risiken, die sich aus dem Einsatz von Open-Source-Software und der Freigabe geistigen Eigentums des Unternehmens als Open Source ergeben, richtig verstanden und im Voraus minimiert werden.
Warum brauchen Sie eine Open-Source-Richtlinie?
Eine klar definierte Open-Source-Richtlinie sollte Beispiele für Entwickler enthalten, damit diese verstehen:
welche Vorgehensweisen bei der Nutzung von Open Source zulässig sind
wann Unternehmenscode und -Tools als Open Source freigegeben werden dürfen
Zu wissen, welche Anwendungsfälle zulässig sind und welche nicht, ist entscheidend für ein erfolgreiches Management von Open-Source-Richtlinien.
Risiken minimieren und Effizienz maximieren
Die Freiheit, Flexibilität und Communitys von Open Source zu nutzen, trägt wesentlich zu einer positiven Arbeitsumgebung für Entwickler bei. Für die Rechtsabteilung eines Unternehmens sind diese Vorteile jedoch möglicherweise nicht so wichtig. Unternehmensjuristen möchten mit einer Richtlinie für Open-Source-Software die Lizenz-Compliance sicherstellen, Klagen verhindern und das Unternehmen vor negativer Presse und Gegenwind aus der Community wegen des Missbrauchs oder der unrechtmäßigen Aneignung von Code und Tools schützen. Bei der Erstellung einer Richtlinie zur Nutzung von Open Source sollten die Beteiligten die Arten von Open-Source-Lizenzen kennen – einschließlich der Contributor License Agreement (CLA).
Was sollte eine Richtlinie zur Nutzung von Open Source enthalten?
Praktiken für das Management von Open-Source-Richtlinien sollten dokumentieren, wie Open-Source-Software geprüft wird und wer sie genehmigen darf, bevor ein Unternehmen sie einsetzt.
Wenn Ihr Unternehmen zu Open-Source-Projekten beiträgt, sollten die Richtlinien auch Maßnahmen zum Schutz des geistigen Eigentums des Unternehmens und zur Minimierung weiterer Risiken enthalten. So können Entwickler sich in der Open-Source-Community engagieren, was ihre Produktivität und Motivation steigert.
Außerdem sollte die Richtlinie zur Nutzung von Open Source das Team benennen, das für die Behebung von Problemen und die Benachrichtigung relevanter Beteiligter zuständig ist. Es sollte auch eine verantwortliche Person geben, die die Richtlinie betreut und anpasst, wenn das Unternehmen wächst und Geschäftsbeziehungen sowie Partnerschaften aufbaut.
Schritte zur Erstellung Ihrer Open-Source-Richtlinie
Hier sind zwei wichtige Schritte zur Erstellung einer Open-Source-Richtlinie:
Der wohl wichtigste erste Schritt ist, die Unterstützung des Unternehmens zu gewinnen. Die Rückendeckung wichtiger Beteiligter erleichtert es, einen Plan zu verabschieden und auch bei Änderungen an ihm festzuhalten.
Nach diesem ersten Schritt kann ein Richtlinienentwurf erstellt werden, in dem verschiedene Zielkonflikte gelöst werden müssen. Formulieren Sie einfache, allgemein gehaltene Regeln statt komplexer Vorgaben und behalten Sie dabei den Zielkonflikt zwischen Risikokontrolle und höherer Entwicklerproduktivität im Blick.
Wichtige Beteiligte bei der Erstellung einer Open-Source-Richtlinie
Am Management von Open-Source-Richtlinien sollten wichtige Beteiligte im Unternehmen mitwirken. Dazu können Softwareingenieure, Entwickler, Softwarearchitekten, Produkt- und Business-Manager sowie Mitarbeiter der Qualitätssicherung gehören. Nicht zu vergessen sind die Rechtsberatung des Unternehmens und die Sicherheitsverantwortlichen, die überwachen, welche Software in das Unternehmen gelangt und es wieder verlässt.
Lizenz-Compliance als Teil einer Open-Source-Richtlinie
Wie bei jeder anderen Lizenz müssen Unternehmen auch die Bedingungen von Open-Source-Lizenzen einhalten, um Risiken zu minimieren. Dies ist ein wesentlicher Bestandteil der Open-Source-Software-Richtlinie eines Unternehmens. Dazu sind regelmäßige Audits erforderlich, um sicherzustellen, dass keine undokumentierte oder falsch dokumentierte Open-Source-Software in den Software-Releases des Unternehmens enthalten ist.
Eine Code-Scan-Richtlinie einführen
Softwareanbieter sollten verpflichtet werden, alle in ihren Lieferungen enthaltenen OSS-Komponenten sowie Änderungen daran und bekannte Sicherheitsrisiken zu melden. Ein Unternehmen sollte außerdem eine Code-Scan-Richtlinie einführen, zum Beispiel mit Snyk Open Source, um die Sicherheit und Lizenz-Compliance der Software zu überprüfen. Die Lizenzbedingungen sollten ebenfalls festgelegt werden, damit das Unternehmen weiß, ob Doppellizenzen zulässig sind, und unzulässige Lizenzen aussortieren kann.
Scannen Sie Ihre Open-Source-Abhängigkeiten auf Sicherheitslücken
Finden, priorisieren und beheben Sie Sicherheitslücken automatisch und kostenlos mit Snyk.
Anfragen zu Open-Source-Paketen für Ihre Open-Source-Richtlinie prüfen
Zu den zentralen Elementen einer Richtlinie für Open-Source-Software gehört eine Liste zugelassener Open-Source-Software. Die Richtlinie sollte klar festlegen, ob Open-Source-Code in proprietärer Software verwendet werden darf. Andernfalls kann dies für das Unternehmen zu Lizenzproblemen führen. Durch die schnelle Prüfung von Open-Source-Anfragen und Contributor License Agreements können Entwickler die passenden Tools auswählen und ihre Aufgaben zügig erledigen. Das zeigt auch, dass sich das Unternehmen klar zu Open Source bekennt. Prüfer sollten ersetzt werden, wenn sie das Interesse verlieren oder neue Anfragen zu Software oder Code zu langsam genehmigen – insbesondere, wenn das Unternehmen wächst.
Warum Sie Ihre Open-Source-Richtlinie kontinuierlich weiterentwickeln sollten
Neue Schwachstellen und Fehlerbehebungen sind oft die Folge davon, dass Open-Source-Software kontinuierlich aktualisiert und weiterentwickelt wird. Je mehr Open-Source-Software hinzukommt, desto entscheidender ist ein fortlaufender Prozess zur Überwachung der Open-Source-Nutzung eines Unternehmens. Dieser kontinuierliche Prozess sollte mit einer Reihe von Dokumentationsplattformen für Schwachstellen abgestimmt sein, die von der Open-Source-Community gepflegt werden. So können Unternehmen in Echtzeit über Schwachstellen in Open-Source-Software informiert werden.
Compliance as Code: Automatisieren Sie Ihre Open-Source-Richtlinie
Angesichts des heutigen Tempos bei der Wartung und Weiterentwicklung von Software kann Compliance as Code eine Alternative zu manuellen Audits von Open-Source-Software sein. Wenn Automatisierung Entwicklern mehr Zeit für die Verbesserung interner und kundenorientierter Services verschafft, ist es sinnvoll, auch die Überprüfung der Einhaltung der Richtlinie zur Nutzung von Open Source zu automatisieren. Compliance as Code kann helfen, Fehler und Sicherheitsverletzungen zu verhindern, zu erkennen und zu beheben.