2026年8月18日,据“半导体行业观察”独家报道,全球知名应用安全厂商 Black Duck 在内部会议上宣布退出中国市场,关闭中国子公司百达科软件并启动全部裁员。中国事业部将于9月30日正式结业,留给客户和团队的过渡时间不到两个月。(引自半导体行业观察,《独家丨美国软件公司裁员,退出中国》)
虽然并未看到BD官方消息,但是作为深度应用其产品的企业必然要高度关注后续带来的供给和技术支持问题。国产化替代加速推进,软件供应链安全工具的市场格局正在重构。讲个真实案例:今年4月,小叶就接到客户的咨询,早年采购的海外工具,代理商现已不再提供售后,原厂也联系不上,企业数据面临安全风险,因此向我们寻求国产化的替代解决方案。
在 AI 时代,软件工具的选型早已是持续讨论的议题。这条消息本身并不重要,重要的是它提醒我们:市场、政策与软件技术都在快速变化,产品选择已很难长期绑定某一家厂商。能及时应对更替、主动求变的解决方案提供商,会赢得更多客户的关注与认可——尽管应对变化本身并不容易。
01

事件回顾
Black Duck并非新面孔。
企业2002年成立于美国马萨诸塞州,是最早专注开源软件安全与合规治理的厂商之一,其软件成分分析(SCA)产品在开源组件识别、漏洞检测与许可证合规领域积累深厚。2017年被新思科技(Synopsys)收购,2024年随新思软件质量与安全业务(Software Integrity Group)拆分而重新独立。目前其产品线覆盖SCA、SAST(Coverity)、DAST(WhiteHat)、IAST(Seeker)、模糊测试(Defensics)等应用安全全领域,并曾连续七年被Gartner评为应用安全测试领域的Leader。

客观地说,Black Duck 的技术积累和产品完整度仍是行业标杆。但“产品好”与“能在中国市场长期、持续地供货与服务”是两件事,这次事件把二者之间的割裂变得无法回避。
02

需求没有消失,变化的是供给
Black Duck 退出中国市场,并不是因为开源代码分析在中国没有市场,而是国内软件安全市场的供给端正在发生调整。从需求端来看,国内企业对于开源代码及软件供应链安全的治理需求稳定存在,并未出现缩减,相关的新标准也在不断完善:

01
风险重心转移
现代软件大量依赖开源组件和第三方代码,组件漏洞与许可证合规问题持续存在

02
准入刚需
监管层面,已强制要求交付 SBOM、漏洞台账、许可合规文件,内部自测报告无法通过审计验收,须依托第三方评测出具正式报告

03
人工审核失效
AI编码普及后,AI生成代码引入的未知组件与漏洞,人工审核防线彻底失效,AI代码正在成为新的供应链风险点
因此,本次市场变动的核心,不在于需求的消退,而在于市场供给格局的迭代与适配优化,工具的可靠性、稳定性和连续性在当下变得格外重要。
作为长期服务国内软件测试行业的从业者,小叶认为,比起“关注一家国际厂商为何离开”,更值得行业关注的是“正在使用它的团队接下来该怎么办”。
在我们接触的客户场景中,SCA 往往已经嵌入 CI/CD 流水线、沉淀为 SBOM 基线,并作为开源合规与审计的证据链存在;所以工具退出带来的扰动,并不止于授权费用,更在于一条已被验证的治理流程可能被迫中断或重建。
由此我们也更明确地认为,供应连续性与数据主权,应当被提升到选型的前置条件,而不是事后补救项。一个今天可用的能力,可能因为超出客户控制范围的原因被收回;因此评估供应商时,“多年后它是否仍会在这里、是否仍持续提供支持”需要与功能深度放在同一权重上考量。
03

叶盛繁全家桶的提前布局
当国际工具收缩,企业真正需要的,是一个覆盖软件全生命周期、且自主可控的国产方案。这正是我们长期坚持做“软件测试工具全家桶”的原因。
叶盛繁科技全家桶有两个层面:
📍 工具矩阵的完整性
涵盖性能测试、功能测试、自动化测试、渗透测试、代码安全、研测管理、漏洞扫描、开源代码分析、大模型安全检测等软件测试全生命周期的测试均有对应产品,可按需组合、一站交付。

📍 国产与国际的双规供给
叶盛繁的产品矩阵中既有业界成熟的国际工具,也包含国产自研的工具与全栈信创适配能力——信创与非信创环境均可覆盖,客户可根据自身的合规要求与供应链策略选择。
这种"预判"式储备的价值,在今天的市场环境下正逐渐显现,并不是对于某个事件的应激反应,而是基于“供给必须稳定可控”这一判断的长期投入。
04

SCA开源软件成分分析工具
在开源代码分析这条产品线上,小叶提供的产品是SCA开源软件成分分析工具,定位为软件成分安全检测和管理系统,可在不改变研发流程和架构的前提下无缝对接代码仓库,实现开发阶段风险组件的闭环管理与自动化检测。
从技术能力看,SCA开源软件成分分析工具与 Black Duck 的核心能力维度可以逐项对照:

几个值得关注的优势:

√
国产可控,军工可用
具备信通院可信开源治理工具评估、CCRC 软件开源代码安全评价资质,适配军工自主可控审查

√
无源码也能扫
源码+二进制 7 大检测技术,覆盖 100+ 语言/格式、20+ 包管理器;嵌入式、车载固件、容器镜像均可分析

√
知识库规模领先
1100W+ 组件、2.62 亿+ 版本、60W+ 漏洞、2600+ 许可证;主流语言及二进制检测准确度对标国际一流工具

√
高效的检测速度
通过行业领先的识别检测技术和国内首创目录分析算法,平均每个组件检测时长 200m/s

√
自研率检测
软件交付验收时,导入送测软件做源码+二进制双扫,输出自研率、开源占比与成分清单,作验收结算依据

05

选择国产工具,本质是选择确定性
在中国市场深耕多年的厂商,尚且会因集团战略或地缘因素选择离开,所有采购软测工具的企业都有理由借此机会重新审视一个基础且必要的问题:我们所采购的工具能力,是否建立在可控且稳定的供给之上?
这并不是对海外工具价值的否定。技术对标的意义正在于此——能力可以迁移,供给方式则决定这份能力能持续多久。过去企业选型,比的是"谁的功能最强";在能力趋同的前提下,比的是“谁能长期、稳定、合规地提供这份能力”。
对于正在评估替代方案的团队,小叶有三点建议:
📍 用真实工程验证
拿现有项目的组件清单与历史漏洞样本跑一遍对比,识别率与降噪效果立见分晓
📍 把“可持续性”写进评估表
代码与数据是否可控、是否有本地化支持团队、供应商是否将国产化作为长期战略——这些应获得与功能同等的权重
📍 把过渡期当作验证期
Black Duck中国业务9月30日结业,留给现网客户的时间并不多。与其等待被动迁移,不如主动用这段窗口完成替代验证
这场告别,让“国产替代”不再只是行业热议话题,而是摆在企业面前的现实选择。而选择工具,本质上是在选择一份确定性——确定能被验证,被持续供给,被本地团队长期维护。
近十年的行业磨砺让小叶懂得变化带来的挑战,这一直是我们致力于陪伴客户共同解决困难、提高能力和创新的机遇。路虽远,行则将至。小叶始终倾听您的需求,努力给出满意解。
详情请扫码咨询在线客服或拨打电话:18721400034。


专属客服小叶
扫码获取一对一服务