كاشف المصدر المفتوح
كاشف المصادر المفتوحة (Open-Source Detector) هو أداة برمجية أو نظام آلي مصمم لمسح قواعد الشيفرة المصدرية، أو التطبيقات، أو الأصول الرقمية لتحديد المكونات التي تنشأ من مشاريع المصادر المفتوحة. تقوم هذه الأدوات بتحليل الملفات الثنائية، والشيفرة المصدرية، وبيانات التبعيات لتحديد قائمة المواد (Bill of Materials - BOM) الكاملة لمنتج برمجي معين.
في المشهد البرمجي الحالي، تدمج جميع التطبيقات التجارية تقريباً مكتبات مفتوحة المصدر تابعة لجهات خارجية. هذا الاعتماد يجلب مخاطر قانونية وأمنية وتشغيلية كبيرة. يُعد كاشف المصادر المفتوحة أمراً بالغ الأهمية للحفاظ على الامتثال القانوني لمختلف تراخيص المصادر المفتوحة (مثل GPL، MIT، Apache)، وتخفيف الثغرات الأمنية التي تسببها التبعيات القديمة، وضمان الشفافية في سلسلة توريد البرمجيات.
عادةً ما تعمل هذه الكواشف باستخدام عدة تقنيات. فهي تستخدم مطابقة التوقيعات مقابل مستودعات حزم المصادر المفتوحة المعروفة، وتحلل رسوم بيانية للتبعيات داخل ملفات تهيئة المشروع (مثل package.json، pom.xml)، وأحياناً تستخدم تقنيات متقدمة مثل تحليل الملفات الثنائية لتحديد بصمة الشيفرة المترجمة. عادةً ما يكون الناتج عبارة عن قائمة مفصلة لمواد البرمجيات (SBOM) تسرد كل مكون، وإصداره، والترخيص المرتبط به.
قائمة مواد البرمجيات (SBOM)، تحليل تكوين البرمجيات (SCA)، مسح التبعيات، إدارة الامتثال للترخيص.