← назад

mitchellh — 22-05-2026

2 твитов за сутки. Mitchell Hashimoto разбирает ответственность за безопасность в экосистеме открытого ПО, утверждая, что пользователи сами являются частью цепочки поставок при использовании бесплатных библиотек.

Ответственность за supply chainOSS-проекты не являются частью цепочки поставок, так как они не мониторят CVE и предоставляют код «как есть» без гарантий по лицензиям MIT, Apache или GPL. Пользователь OSS-кода сам формирует supply chain, поскольку интеграция сторонних компонентов без коммерческого контракта с гарантиями качества ложится на него; сравнение с физическими товарами показывает, что использование «бесплатных чипов» с обочины делает пользователя ответственным за уязвимости, а не автора.

Бизнес-модель RedHatRedHat зарабатывает миллиарды на валидации, беря бесплатное ПО, проверяя его на безопасность и стабильность, а затем продавая контракты с гарантиями, которые отсутствуют в исходном открытом коде.

Источники