撰文編輯/Ian Liu (Yanyiyi)
在「軟體」逐漸成為各行各業基礎設施的今天,開放原始碼早已不只是工程師的個人偏好,而是企業日常運作無可避免的一部分。根據 Black Duck(現為 Synopsys)發佈的 Open Source Security and Risk Analysis(OSSRA)2026 年報告,在其分析的商業專案中,有約 96% 的軟體包含開源元件。「開源合規」與「供應鏈安全」因此不再只是技術層面的議題,而是攸關信任、風險控管與治理能力的經營課題,這也是 OCF 近年持續推動企業開源、開源治理,以及 OpenChain 相關標準的重要脈絡。
為了更貼近臺灣產業的實務現況,我們在 2026 年第一季、出發前往 FOSDEM 之前,發起了一項小型調查,希望透過第一線工程師與企業的回饋,逐步累積資料,描繪出台灣在開源治理上的進展與挑戰。(同時,這些初步結果也在 FOSDEM 的交流過程中,協助歐洲夥伴理解台灣在工具使用上的需求與現況。)
從目前回收的 20 多份樣本來看,台灣企業並非沒有意識,而是正卡在「想做但還沒做起來」的關鍵階段。以下整理的是第一季的初步觀察,並非全面性的產業定論;我們也誠摯邀請大家持續參與填答,讓資料能夠逐步累積與修正。

一、掃描工具現況:多數企業仍處於起步階段
在目前樣本中,多數企業在開源授權掃描與合規工具的採用上仍停留在起步階段。約 81.3% 的受訪者尚未使用任何相關工具,顯示多數組織仍在觀望或評估中;其餘受訪者則分布於商業工具與開源工具的初步嘗試,整體仍屬零星導入。
從這批樣本來看,可以先理解為一個「起步中的狀態」:企業多半已意識到風險,但在實務上仍以低門檻工具為起點,尚未進入制度化與自動化階段。
📊 掃描授權與合規管理工具採用率
| 工具 / 方法 | 使用比率 | 備註 |
|---|---|---|
| 尚未使用任何工具 | 81.3% | 多數仍在觀望或尚未啟動 |
| 開源合規工具(OSS Review Toolkit(ORT)、FOSSology、ScanCode Toolkit、licensecheck 等) | 12.5% | 已開始進行授權掃描與合規實務嘗試 |
| 商業工具(Mend、JFrog 等) | 6.3% | 商業化授權與弱點掃描平台 |
二、SBOM:從「做出清單」走向「持續管理」
在同一批樣本中,SBOM(軟體物料清單)的導入相對較為積極。已有 50% 的受訪者開始接觸或使用 SBOM 相關工具,顯示供應鏈透明度的需求正在逐步升溫。
值得注意的是,企業關注的重點不僅是「如何產出 SBOM」,也逐漸延伸到「產出之後如何持續使用與管理」。這樣的轉變,顯示 SBOM 正從一次性文件,逐步走向日常治理工具。
📊 SBOM 工具採用狀況
| 類型 | 使用比例 | 備註 |
|---|---|---|
| 未使用任何 SBOM 工具 | 56.3% | 多數仍未進入 SBOM 實務階段 |
| 已使用 SBOM 工具(任一) | 43.7% | 已開始初步導入與嘗試 |
🛠️ SBOM 工具使用明細
| 工具 / 方法 | 使用比例 | 備註 |
|---|---|---|
| GitHub 內建掃描服務 | 31.3% | 作為入門與流程整合起點 |
| OWASP Dependency-Track | 25.0% | SBOM 匯入與持續監控平台 |
| Syft | 18.8% | SBOM 產生工具 |
| Trivy | 12.5% | 弱點掃描與 SBOM 產出 |
| SPDX Tools / License List | 6.3% | SBOM 標準與授權解析 |
| GUAC | 6.3% | 供應鏈關聯圖譜分析工具 |
| OSS Review Toolkit(ORT) | 6.3% | SBOM 與政策整合工具 |
| OpenChain Telco SBOM Validator | 6.3% | SBOM 品質驗證(電信場域) |
| JFrog | 6.3% | 商業平台(含 SBOM 功能) |
整體來看,SBOM 的使用仍呈現「少數嘗試、多數未啟動」的狀態。不過在已導入的案例中,可以觀察到 GitHub 與 Dependency-Track 作為主要入口,而 Syft、Trivy 等工具則多用於技術層面的產生與分析。目前仍可視為從工具嘗試走向流程整合的過渡階段。
三、開源合規意識與實務挑戰
在意識層面,各項議題的重視程度呈現出一定差異。例如,供應鏈安全與客戶或合作夥伴要求,普遍被視為較為重要的議題;相較之下,SBOM 管理以及 AI 相關的開源合規,則仍處於逐步建立認知的階段。
在實務挑戰方面,也呈現出分散的樣態,並未集中於單一瓶頸。部分企業主要受限於人力與經驗不足,另一些則面臨既有系統盤點困難;此外,工具選擇、流程整合,以及法規理解等議題,也都是常見的挑戰來源。
整體而言,此處較適合解讀為一種「分布型狀態」:不同企業在各項議題上的認知程度與實務困難並不一致,而非存在單一明確的落差或共通瓶頸。
📌 開源合規意識
| 指標 | 平均得分 (滿分 5) |
|---|---|
| 供應鏈安全 / 第三方元件風險控管 | 4.2 |
| 客戶或合作夥伴要求合規證明 | 4.1 |
| 開源授權合規(license compliance) | 3.9 |
| 國際法規影響(如 CRA) | 3.5 |
| SBOM 管理需求 | 3.4 |
| AI 模型訓練資料的開源合規 | 3.1 |
⚠️ 目前企業面臨實務挑戰
| 指標 | 平均得分 (滿分 5) |
|---|---|
| 缺乏內部專責人員或知識 | 4.1 |
| 舊系統 / Legacy Code 難以盤點 | 3.9 |
| 不確定該從哪些工具或流程開始 | 3.6 |
| 缺乏內部資源支持 | 3.6 |
| SBOM 或掃描結果難以解讀 | 3.5 |
| 工具功能重疊、難以整合 | 3.4 |
| 不了解法規或供應商要求 | 3.4 |
| 不知道如何與 CI/CD 整合 | 3.3 |
| 開發語言多元,流程整合困難 | 3.3 |
企業在多數面向上已具備一定程度的風險意識,但在工具選擇、流程整合與組織能力上仍面臨分散且多元的挑戰。
四、由外而內:目前仍以外部壓力為主的轉型模式
從目前樣本來看,合規行動多半由外部需求所觸發,而非企業內部主動規劃。
🏗️ 企業合規的實際狀態
- 合規動力:50.0% 來自客戶或合作夥伴要求
- 執行進度:56.3% 仍在評估與準備階段
- 流程落地:18.8% 已整合至 CI/CD 或開發流程
🏗️ 企業合規標準採用
- 62.5% 尚未採用任何國際標準
- 25.0% 採用內部自訂政策
- 12.5% 參考 ISO/IEC 5230(OpenChain)
在這個階段,可以觀察到企業多半是先回應外部需求,再逐步思考制度化,後續仍存在從被動到主動轉換的過程。
五、跨部門參與:從樣本觀察到的初步跡象
從這一批填答者的背景來看,可以初步觀察到開源合規不再僅由單一角色負責,而是出現跨部門參與的跡象。不過這仍屬於目前接觸樣本的觀察,尚需更多資料驗證。
🏢 企業類型分布
| 類型 | 比例(%) | 說明 |
|---|---|---|
| 大型企業(250 人以上) | 43.8% | 目前樣本中佔比最高 |
| 中型企業(50–250 人) | 25.0% | 次要族群 |
| 中小企業(50 人以下) | 12.5% | 小型組織 |
| 新創公司 | 12.5% | 早期團隊 |
| 跨國企業在台分公司 | 12.5% | 國際企業在台據點 |
| 非營利組織 | 6.3% | NPO / 基金會 |
🏭 產業類別分布
| 產業類別 | 比例(%) | 備註 |
|---|---|---|
| 軟體與資訊服務業 | 62.5% | 目前樣本主要來源 |
| 嵌入式系統 / IoT / 裝置製造 | 18.8% | 硬體與韌體相關產業 |
| 系統整合(SI) | 12.5% | 專案型資訊服務 |
| 資通訊(ICT)與電子產業 | 12.5% | 半導體與電子製造 |
| 遊戲 / 內容產業 | 12.5% | 數位娛樂與內容產業 |
| 金融 / FinTech / 保險 | 6.3% | 金融相關產業 |
| 電信 / 網通產業 | 6.3% | 通訊與基礎設施 |
| 製造業 | 6.3% | 傳統製造領域 |
(上述題目為複選題,比例總和可能超過 100%)
從目前樣本來看,受訪者集中於軟體與資訊服務業,同時也涵蓋製造、電信與金融等領域,目前搜集樣本仍觀察偏向數位成熟度較高的族群。
這份 2026 Q1 的小型調查報告,是一個初步觀察而非完整產業全貌。隨著後續資料持續累積,這些觀察也可能被逐步深化。
📢 您的經驗,是完成這項調查的重要拼圖
這份調查仍持續進行中。我們期待透過更多來自不同產業與角色的回饋,讓這份觀察更貼近台灣的真實情境,也能進一步提供台灣產業所需的合規資源與相關活動服務。
開源治理系列專文
- #01 OCF 正式加入 OSPO 聯盟!開源治理手冊是什麼?
- #02 OSPO 正在集結中!來自世界各地的政府開源專案辦公室
- #03 2026 Q1 開源合規與安全調查報告:臺灣企業準備好了嗎?
- #04 開源不只是技術選擇:AI 時代企業布局國際競爭力的起點
- #05 OCF 前進 Sony 總部:台灣開源治理推動經驗如何與亞洲接軌?
- #06 串連社群、產業和政府:OCF 在 OSPOlogy Asia 2026 的分享紀實
- #07 AI 時代的企業開源備忘錄:亞洲協作趨勢、歐盟供應鏈規範到 17 年實戰
- #08 從「和」到一套能直接使用的文件:日本如何以 OSPO Starter Kit 支持產業
- #09 讓麻瓜也看懂 SBOM:韓國 BomLens 如何從個人手上的風險介接到公司治理