← 返回 Siami 首頁

慕尼黑市府出錢聘 libexpat 維護者半年:開源關鍵基礎設施首次被當成公共建設

▲ 283 💬 64
慕尼黑市府出錢聘 libexpat 維護者半年:開源關鍵基礎設施首次被當成公共建設

編按:本文綜合整理自 Hartwork 官方部落格、慕尼黑市 Open Source 官方頁面、GitHub libexpat 程式庫、Linux Foundation 開源安全補助公告,並加入 Siami 編輯部對開源關鍵基礎設施資助模式的觀察。

一紙公告結束十年「下班維護」

2026 年 8 月 4 日,libexpat 唯一活躍維護者 Sebastian Pipping(網名 Hartwork)在個人部落格發表一則短文,宣布從 8 月 1 日起他正式成為慕尼黑市府的受僱員工,最長 6 個月內全職維護這個全球無數軟硬體都在用的 C 語言 XML 解析器。技術上,他由市府的數位諮詢公司 digital@M 聘僱,遠距在家上班,享有一般勞動契約與解約條款。

Pipping 寫道,這不只是「被贊助幾個月」的小禮,而是他近 10 年來第一次把 libexpat 當成「正職」在工作。過去 10 年,libexpat 一直被塞在他正職工程師業務、家務、社交生活與休閒之間的夾縫。

「過去 10 年,維護 libexpat 一直得跟正職、家務、社交生活、休閒搶時間。現在是我第一次被『正式雇用』去維護它,雖然期間有限。」—— Sebastian Pipping / libexpat 維護者

為什麼 libexpat 值得被當公共建設

libexpat 與 libxml2 並列,是全世界最被廣泛使用的兩個 C 語言開放原始碼 XML 解析器,採 MIT 授權、跨平台。慕尼黑市府自己用 scanner 掃過,發現單單在市內的 Linux 伺服器上,libexpat 至少被安裝在 2,700 台主機上。從 Mozilla Firefox、QGIS、WinSCP、Audacity、Python 內部,到該市府的商用網頁應用防火牆(WAF)都依賴它。

CVE 資料庫上 2026 年光是 libexpat 就出現多項高風險漏洞,包括:

  • CVE-2026-41080(hash flooding,2.8.0 修復,4 月揭露)
  • CVE-2026-45186(屬性名稱碰撞複雜度過高導致 DoS,2.8.1 修復,5 月揭露)
  • CVE-2026-50219 / CVE-2026-56406 / CVE-2026-56409 / CVE-2026-56412(2.8.2 修復,6 月集中揭露)
  • 加上更早 CVE-2026-32777(無限迴圈)與 CVE-2026-32778(NULL pointer)

Pipping 列出接下來半年的優先順序:修掉目前 5 個已知未修漏洞、加入 XML 1.0 第五版規格支援、強化整體可維護性與測試覆蓋率。


為什麼是慕尼黑:LiMux 的歷史伏筆

這不是慕尼黑第一次把「公共資源」用在開源軟體上。Hacker News 上 weinzierl 整理出完整脈絡:

慕尼黑前任市長 Christian Ude 在 2014 年卸任前主導了「LiMux」計畫,把市府 14,000 台公共行政電腦從微軟 Windows 換成 Linux。連當時的微軟執行長 Steve Ballmer 與 Bill Gates 本人都親自登門施壓,Ude 依然沒退縮。可惜 2014 年後的繼任市長向微軟靠攆,不只廢掉 LiMux,還讓微軟在市區蓋了新園區。2026 年 5 月,39 歲的綠黨籍市長 Dominik Krause 上任,開源路線又回來了。

  • 2025 上半年慕尼黑第一個 Open Source Sabbatical 給了「Integreat-Chat」專案,用 Llama 3.3 與 Google Gemma 3 做多語言移工諮詢聊天機器人
  • 2025 下半年給了 libexpat,理由就是上面那 5 個未修漏洞與 XML 1.0 第五版規格

Open Source Sabbatical 計畫的設計對外部開發者同樣開放,受聘單位是市府的 digital@M 公司,目標薪資補償是原薪的 60%,但開發者本身不受指揮,純粹領錢專心貢獻上游專案。

開源安全補助進入戰國時代

libexpat 受資助只是 2026 年一整波「開源關鍵基礎設施被當公共建設」動作的其中一塊:

  • 2026 年 3 月 17 日,Linux Foundation、OpenSSF 與 Alpha-Omega 共同宣布 1,250 萬美元補助,資金來自 AWS、Google、微軟、OpenAI,要把錢直接導向「對全球軟體供應鏈有戰略意義的開源專案」
  • 2025 年 1 月 31 日,慕尼黑在 LiMux 結束後啟動 Open Source Sabbatical,首位受惠者是 Integreat 平台的開發者
  • 2026 年 8 月 1 日,libexpat 維護者正式成為第二期受惠人

把公部門稅金直接導向「無主孤兒」開源專案,正在從德國地方政府實驗,演變成歐盟整體政策方向。

為什麼這件事重要


libexpat 受慕尼黑資助不是單一事件,而是過去三年「政府變成開源資助者」這條趨勢線的延伸:德國地方政府、歐盟執委會、Linux Foundation、Alpha-Omega、OpenSSF 都已加入。

對企業 IT 的意義是:未來 6 個月內,5 個已知未修漏洞會被消掉,下游用 Firefox、QGIS、Audacity、Python、WAF 的所有企業 IT、CI/CD pipeline、Linux 發行版都會跟著升級,整條供應鏈的資安水位會同步上升。

對開源社群而言,這代表「維護者經濟」模式出現新選項:除了 GitHub Sponsors、Tidelift、Open Collective 的商業贊助,現在多了「被市政府當公共建設直接聘僱」這條路。Pipping 還在部落格補一句:「接下來 6 個月是想挖 libexpat 漏洞、丟給我修的最好時機——但請自己 review 一下自己的 submission,我不是來收 AI 自動生成的 slop 的。」

對台灣政府與企業而言,這示範了一條「公部門直接成為開源基礎設施買家」的可複製模式:當一個 C 函式庫被證明對城市營運不可或缺(2,700 台主機 + 防火牆),市府就直接出錢養人,不必再假手商業廠商或基金會中轉。


數據解讀與質疑

本案的數字漂亮,但仍有三個值得追問的點:

  • 僅 6 個月的資助期。Pipping 與市府都沒承諾 2027 年之後的安排,Hacker News 留言區「6 個月之後呢?」的提問出現 61 個 upvote。這是 Pipping 第二次經歷「資助期 → 重新找錢」的循環(2024 年 7 月他也曾寫過募款文)。
  • 2,700 台只是慕尼黑市府的內部數字。全球使用 libexpat 的裝置數遠高於此(光是每台 Linux 桌機、手機、IoT 裝置幾乎都有),市府出錢的槓桿效應遠超出資金額本身。
  • 不影響商業 fork 競爭。libexpat 採 MIT 授權,廠商可以自由 fork 出商業版並繞過上游,未來若有企業版修補掉漏洞卻不回饋,Sabbatical 模式的「公共建設」效果會被打折。

另外值得注意:慕尼黑選 libexpat 而不是 log4j、OpenSSL 這類更高知名度的專案,是因為「該市府自認有相對深入的使用情境(2,700 台 + WAF)」,符合「Public Money, Public Code」原則下的「自用先養」邏輯。

參考資料

網友熱門留言 (5)

#1 Hacker News · weinzierl ▲ 312
背景脈絡:慕尼黑前任市長 Christian Ude 推動 LiMux,把市府 14,000 台電腦從 Windows 搬到 Linux,連 Ballmer 與 Gates 都親自登門施壓要他放棄,他硬是撐了下來。下一任市長卻向微軟靠攏、廢掉 LiMux,連帶讓微軟在市區蓋了新園區。今年 5 月新市長 Dominik Krause 上任,開源政策又回來了。
#2 Hacker News · wxw ▲ 196
市府 sabbatical 計畫對外開放,「外部開發者」也能申請,受聘單位是 digital@M 這家市府數位諮詢公司,目標給到原薪 60% 的補償。恭喜 Sebastian!
#3 Hacker News · qalmakka ▲ 88
XML 真正擅長的是 schema 嚴謹的語意文件,但目前唯一實作 XSD 驗證的是 libxml2,expat 從來沒支援過。這是 XML 工具圈長年的痛點。
#4 Hacker News · warpech ▲ 74
慕尼黑市府信奉『Public Money, Public Code』:市府自製的軟體只要情況允許都開源,目的不只是自家 IT 安全,也讓別人能在安全、透明、可追溯的前提下複用。
#5 Hacker News · andsoitis ▲ 61
6 個月之後呢?