在开源安全基金会(OpenSSF)支持的联合声明中,Arm、Datadog、戴尔、爱立信、GitHub、Google、IBM、Kusari、微软、Azure DevOps、红帽、Rust基金会和Sonatype等技术领袖承认,当前公共软件包注册中心的资金模式已不可持续。随着人工智能的快速应用重塑软件开发并大幅增加基础设施需求,这些企业用户承诺以付费商业客户的身份参与其中。

PyPI、Maven Central、crates.io、RubyGems、npm、NuGet、OpenVSX和Packagist等公共软件包注册中心构成了全球软件供应链的基础。如今几乎所有软件应用程序都严重依赖这些分发枢纽,它们每年共同处理数万亿次软件包下载。然而,尽管在现代技术中至关重要,大多数注册中心仍依靠脆弱的财务基础运营——主要依赖捐赠的基础设施积分和小规模运营团队的努力维持生存。

AI加速与安全威胁加剧危机

该行业倡议的紧迫性源于不断累积的技术和运营压力。受自主AI编码代理爆发的推动,软件包注册中心的年下载量同比增长30%至50%。同时,安全环境日益严峻。

仅在2026年,安全研究人员就发现了超过180万个恶意软件包,这一数字已超过2025年的总记录量。此外,随着自动化AI发现的安全漏洞涌入,注册中心预计软件包发布事件将激增3到5倍,带来严重的支持和分析负担。OpenSSF表示,仅有两三名维护者的小团队若无充足且持续的财政资源,将无法应对这些需求。

可持续的企业资金旨在推动注册中心从“生存模式”转向“企业就绪状态”。通过可预测的收入,注册中心将提供:

  • 增强的可用性与性能:高可靠性发布、专用支持、私有访问选项及防停机分发优化。
  • 生态系统可观测性与合规性:全面分析、发布/消费审计及针对企业软件供应链的高级合规跟踪。
  • 主动式安全保护:资助实施工件签名、可信发布工作流、自动恶意软件隔离、构建来源证明以及SBOM/VEX生成。

签署方强调,开源对个人开发者、爱好者和小组织将保持免费,确保不为社区创新设置障碍。

持续软件包注册中心工作组的角色

由Linux基金会主办的“持续软件包注册中心工作组”是跨注册中心治理和战略的核心协作论坛。实现长期基础设施健康需要全行业协调,而非孤立努力。

该工作组汇集注册中心管理者、维护者和企业消费者,旨在:

  1. 分享最佳实践:在不同语言生态系统中交流运营、安全和技术的蓝图。
  2. 探索可持续商业模式:试点和完善适合规模的企业使用层级、镜像分发框架和商业服务协议。
  3. 保留注册中心自主权:确保每个注册中心在治理、架构和定价结构上保持完全独立,不受外部指使。

通过将企业消费者围绕共同承诺团结起来,该工作组寻求可持续的付费企业参与,为软件包注册中心提供保护开源生态系统所需的长期支持。

关键问题解析

为何公共软件包注册中心面临资金枯竭?大多数注册中心依靠捐赠的基础设施积分和小规模志愿者团队运营,缺乏可持续商业收入。在AI编码代理驱动下,年下载量增长30%至50%,恶意软件包等安全威胁急剧增加,需求与资源的不匹配导致财务不稳定。

什么是持续软件包注册中心工作组?这是由Linux基金会发起的计划,汇集注册中心管理者、维护者和企业消费者,协调跨注册中心的治理和战略。它得到OpenSSF及Google、微软、GitHub、IBM、红帽等公司支持,目标是试点企业使用层级和商业服务协议等可持续商业模式。

企业资助会让个人开发者付费吗?不会。根据联合声明,开源软件包对个人开发者、爱好者和小组织保持免费。拟议模式针对企业商业客户,意在保持开放访问的同时,为大消费者创造可持续收入层。

AI编码代理如何影响基础设施?AI编码代理显著加速下载量,导致年增长率达30%至50%。组织预计,因自动化AI发现的安全漏洞和代理生成代码,软件包发布事件将激增3到5倍,给基础设施容量和小型安全团队带来叠加压力。

企业资金将启用哪些安全能力?凭借可预测的企业收入,注册中心可实施工件签名、可信发布工作流、自动恶意软件隔离、构建来源证明以及SBOM/VEX生成。这些措施应对了日益增长的恶意软件包数量,而目前小型运营团队无法充分资助或配备相应人员。