【開源治理系列】2026 Q1 開源合規與安全調查報告:臺灣企業準備好了嗎?

開源治理系列 #3

撰文編輯/Ian Liu (Yanyiyi)

在「軟體」逐漸成為各行各業基礎設施的今天,開放原始碼早已不只是工程師的個人偏好,而是企業日常運作無可避免的一部分。根據 Black Duck(現為 Synopsys)發佈的 Open Source Security and Risk Analysis(OSSRA)2026 年報告,在其分析的商業專案中,有約 96% 的軟體包含開源元件。「開源合規」與「供應鏈安全」因此不再只是技術層面的議題,而是攸關信任、風險控管與治理能力的經營課題,這也是 OCF 近年持續推動企業開源、開源治理,以及 OpenChain 相關標準的重要脈絡。

為了更貼近臺灣產業的實務現況,我們在 2026 年第一季、出發前往 FOSDEM 之前,發起了一項小型調查,希望透過第一線工程師與企業的回饋,逐步累積資料,描繪出台灣在開源治理上的進展與挑戰。(同時,這些初步結果也在 FOSDEM 的交流過程中,協助歐洲夥伴理解台灣在工具使用上的需求與現況。)

從目前回收的 20 多份樣本來看,台灣企業並非沒有意識,而是正卡在「想做但還沒做起來」的關鍵階段。以下整理的是第一季的初步觀察,並非全面性的產業定論;我們也誠摯邀請大家持續參與填答,讓資料能夠逐步累積與修正。

Q1 問卷調查累積成果

一、掃描工具現況:多數企業仍處於起步階段

在目前樣本中,多數企業在開源授權掃描與合規工具的採用上仍停留在起步階段。約 81.3% 的受訪者尚未使用任何相關工具,顯示多數組織仍在觀望或評估中;其餘受訪者則分布於商業工具與開源工具的初步嘗試,整體仍屬零星導入。

從這批樣本來看,可以先理解為一個「起步中的狀態」:企業多半已意識到風險,但在實務上仍以低門檻工具為起點,尚未進入制度化與自動化階段。

📊 掃描授權與合規管理工具採用率

工具 / 方法 使用比率 備註
尚未使用任何工具 81.3% 多數仍在觀望或尚未啟動
開源合規工具(OSS Review Toolkit(ORT)、FOSSology、ScanCode Toolkit、licensecheck 等) 12.5% 已開始進行授權掃描與合規實務嘗試
商業工具(Mend、JFrog 等) 6.3% 商業化授權與弱點掃描平台

二、SBOM:從「做出清單」走向「持續管理」

在同一批樣本中,SBOM(軟體物料清單)的導入相對較為積極。已有 50% 的受訪者開始接觸或使用 SBOM 相關工具,顯示供應鏈透明度的需求正在逐步升溫。

值得注意的是,企業關注的重點不僅是「如何產出 SBOM」,也逐漸延伸到「產出之後如何持續使用與管理」。這樣的轉變,顯示 SBOM 正從一次性文件,逐步走向日常治理工具。

📊 SBOM 工具採用狀況

類型 使用比例 備註
未使用任何 SBOM 工具 56.3% 多數仍未進入 SBOM 實務階段
已使用 SBOM 工具(任一) 43.7% 已開始初步導入與嘗試

🛠️ SBOM 工具使用明細

工具 / 方法 使用比例 備註
GitHub 內建掃描服務 31.3% 作為入門與流程整合起點
OWASP Dependency-Track 25.0% SBOM 匯入與持續監控平台
Syft 18.8% SBOM 產生工具
Trivy 12.5% 弱點掃描與 SBOM 產出
SPDX Tools / License List 6.3% SBOM 標準與授權解析
GUAC 6.3% 供應鏈關聯圖譜分析工具
OSS Review Toolkit(ORT) 6.3% SBOM 與政策整合工具
OpenChain Telco SBOM Validator 6.3% SBOM 品質驗證(電信場域)
JFrog 6.3% 商業平台(含 SBOM 功能)

整體來看,SBOM 的使用仍呈現「少數嘗試、多數未啟動」的狀態。不過在已導入的案例中,可以觀察到 GitHub 與 Dependency-Track 作為主要入口,而 Syft、Trivy 等工具則多用於技術層面的產生與分析。目前仍可視為從工具嘗試走向流程整合的過渡階段。

三、開源合規意識與實務挑戰

在意識層面,各項議題的重視程度呈現出一定差異。例如,供應鏈安全與客戶或合作夥伴要求,普遍被視為較為重要的議題;相較之下,SBOM 管理以及 AI 相關的開源合規,則仍處於逐步建立認知的階段。

在實務挑戰方面,也呈現出分散的樣態,並未集中於單一瓶頸。部分企業主要受限於人力與經驗不足,另一些則面臨既有系統盤點困難;此外,工具選擇、流程整合,以及法規理解等議題,也都是常見的挑戰來源。

整體而言,此處較適合解讀為一種「分布型狀態」:不同企業在各項議題上的認知程度與實務困難並不一致,而非存在單一明確的落差或共通瓶頸。

📌 開源合規意識

指標 平均得分 (滿分 5)
供應鏈安全 / 第三方元件風險控管 4.2
客戶或合作夥伴要求合規證明 4.1
開源授權合規(license compliance) 3.9
國際法規影響(如 CRA) 3.5
SBOM 管理需求 3.4
AI 模型訓練資料的開源合規 3.1

⚠️ 目前企業面臨實務挑戰

指標 平均得分 (滿分 5)
缺乏內部專責人員或知識 4.1
舊系統 / Legacy Code 難以盤點 3.9
不確定該從哪些工具或流程開始 3.6
缺乏內部資源支持 3.6
SBOM 或掃描結果難以解讀 3.5
工具功能重疊、難以整合 3.4
不了解法規或供應商要求 3.4
不知道如何與 CI/CD 整合 3.3
開發語言多元,流程整合困難 3.3

企業在多數面向上已具備一定程度的風險意識,但在工具選擇、流程整合與組織能力上仍面臨分散且多元的挑戰。

四、由外而內:目前仍以外部壓力為主的轉型模式

從目前樣本來看,合規行動多半由外部需求所觸發,而非企業內部主動規劃。

🏗️ 企業合規的實際狀態

  • 合規動力:50.0% 來自客戶或合作夥伴要求
  • 執行進度:56.3% 仍在評估與準備階段
  • 流程落地:18.8% 已整合至 CI/CD 或開發流程

🏗️ 企業合規標準採用

  • 62.5% 尚未採用任何國際標準
  • 25.0% 採用內部自訂政策
  • 12.5% 參考 ISO/IEC 5230(OpenChain)

在這個階段,可以觀察到企業多半是先回應外部需求,再逐步思考制度化,後續仍存在從被動到主動轉換的過程。

五、跨部門參與:從樣本觀察到的初步跡象

從這一批填答者的背景來看,可以初步觀察到開源合規不再僅由單一角色負責,而是出現跨部門參與的跡象。不過這仍屬於目前接觸樣本的觀察,尚需更多資料驗證。

🏢 企業類型分布

類型 比例(%) 說明
大型企業(250 人以上) 43.8% 目前樣本中佔比最高
中型企業(50–250 人) 25.0% 次要族群
中小企業(50 人以下) 12.5% 小型組織
新創公司 12.5% 早期團隊
跨國企業在台分公司 12.5% 國際企業在台據點
非營利組織 6.3% NPO / 基金會

🏭 產業類別分布

產業類別 比例(%) 備註
軟體與資訊服務業 62.5% 目前樣本主要來源
嵌入式系統 / IoT / 裝置製造 18.8% 硬體與韌體相關產業
系統整合(SI) 12.5% 專案型資訊服務
資通訊(ICT)與電子產業 12.5% 半導體與電子製造
遊戲 / 內容產業 12.5% 數位娛樂與內容產業
金融 / FinTech / 保險 6.3% 金融相關產業
電信 / 網通產業 6.3% 通訊與基礎設施
製造業 6.3% 傳統製造領域

(上述題目為複選題,比例總和可能超過 100%)

從目前樣本來看,受訪者集中於軟體與資訊服務業,同時也涵蓋製造、電信與金融等領域,目前搜集樣本仍觀察偏向數位成熟度較高的族群。

這份 2026 Q1 的小型調查報告,是一個初步觀察而非完整產業全貌。隨著後續資料持續累積,這些觀察也可能被逐步深化。

📢 您的經驗,是完成這項調查的重要拼圖

這份調查仍持續進行中。我們期待透過更多來自不同產業與角色的回饋,讓這份觀察更貼近台灣的真實情境,也能進一步提供台灣產業所需的合規資源與相關活動服務。

👉 點擊參與問卷

開源治理系列專文

財團法人開放文化基金會 (OCF)
電話:+886-2-2395-1505
Email:[email protected]
地址:105057 臺北市松山區八德路四段 636 之 1 號