为什么现在制造业突然把软件物料清单摆到台面上了?
放在十年前,根本没人提这个事。工业设备就是硬件,软件是送的,坏了喊厂商过来刷个机就行。 现在不一样了。随便一台带联网功能的包装设备,里面嵌入式系统、第三方驱动、开源通信组件,加起来能有上百个不同的软件模块。这些模块有的是开源免费,有的是商业授权,还有的是供应商随便从网上扒来改的。 出了问题,你连找谁都不知道。
合格的软件物料清单到底要包含什么?
很多人对软件物料清单的理解还停留在“列个软件版本清单”,这差得太远了。完整的软件物料清单,是把产品里所有软件组成部分拆到最细,每一项都要有明确记录:- 所有组件的完整信息:包括自研组件、开源组件、商业第三方组件,哪怕是几十行的辅助脚本都不能漏
- 许可证与版权信息:明确哪些可以商用,哪些需要公开衍生代码,避免踩版权官司
- 安全漏洞信息:每个组件已知的CVE编号、漏洞等级,方便及时修复
- 组件供应商与维护状态:停更的老旧组件早换早省心

中小企业做软件物料清单管理,别踩这几个坑
