站在会场门口的那一刻我脑子里冒出来的第一个念头是开源年会真的变了。COSCon‘25 第十届中国开源年会首日早上八点半的签到台前已经排了两条长队一条是领胸牌和周边的另一条是排队买咖啡的——两条队差不多长。这个细节让我挺感慨的五年前参加开源活动大家脖子上挂着胸牌聊的是“你这个项目 star 多少”现在聊的是“你的项目靠什么活着”“模型权重到底开不开”“合规清单谁做的”。开源这件事从极客圈子的自嗨正在长成真正有产业厚度、有法律边界、有商业模式、有教育体系的生态。这篇文章就记一下我在首日现场的见闻、听到的干货、看到的趋势以及一些值得你明天去现场重点盯的内容。1. 从签到台到主会场今年年会的气场明显不一样1.1 参会者构成变了学生、企业开发者、独立开发者三分天下往年我参加开源年会感觉参会者画像相对单一大部分是后端工程师、SRE、基础设施方向的人聊 Kubernetes、聊监控、聊数据库。今年在会场里转了一圈明显感觉人群结构变了。第一类是高校学生数量比往年多不少而且不是那种来凑热闹的是带着项目和问题来的。我在展区碰到几个学生他们在问嵌入式开源项目的入门路径手里还拿着开发板明显是带着具体任务来的。第二类是企业开发者这部分人今年关注的点特别集中合规、供应链安全、以及怎么在公司内部推动开源文化建设。第三类是独立开发者和开源项目的维护者他们更关心的是项目可持续发展、资金支持、社区治理这些问题。这种人群结构的变化说明开源不再是“技术人圈地自萌”的领地而是变成了不同角色共同参与协作的复杂生态系统。1.2 议题热度的迁移AI 话题无处不在但不再是“PPT 式”的主会场旁边的议题墙上AI 相关的关键词密度高得吓人开源模型、Agent、RAG、模型微调、推理优化、多模态。但有意思的是今年的 AI 议题不太一样了。前两年大家更多在讨论“大模型能做什么”“AI 会不会替代程序员”今年更多的讨论变成了“模型开源和闭源的分界线到底划在哪里”“开放权重算不算开源”“基于开源模型做应用时数据合规怎么做”。我在一个分会场门口听了一段关于 Agent 的分享讲的是基于开源模型搭建自动化工作流里面有句话我印象很深**“开源模型的优势从来不是免费而是你可以修改它、审计它、甚至为它负责。”**这个角度挺本质的当你把模型部署到自己的基础设施里你要为它产出的每一个结果承担责任这时候“能不能看到代码、能不能改参数”就不再是理想主义的问题而是实打实的工程与法律需求。1.3 开源硬件和嵌入式项目的存在感突然变强了另一件让我意外的事是今年的开源硬件和嵌入式方向话题出奇地多。热搜词里出现的“嵌入式开源项目”“FPGA 开源项目”“开源鸿蒙 PC 版”这些关键词在会场里都有对应的展台和话题。这背后的逻辑我琢磨了一下其实就是 AI 落到物理世界的必然结果。你做软件应用用开源模型就够了但你做智能硬件、机器人、自动驾驶控制器就会碰到芯片、驱动、实时操作系统这一层的问题。这一层长期以来被各家商业公司的闭源 SDK 割据现在开源阵营开始往这个方向发力。展区里有一块区域整整齐齐摆着各种开发板和工控设备旁边的技术负责人跟我说他们目前在做的是把一套完整的开源实时系统移植到不同架构的芯片上工作量很大但方向是确定的。2. 主论坛的几个切片当开源开始谈“可持续”2.1 一场关于开源项目“活下来”的分享上午主论坛有一场分享主题是开源项目的可持续性。演讲者从自己维护一个知名开源项目多年的经历出发拆解了一个很现实的问题一个项目从诞生到被广泛使用维护者的时间和精力投入是指数级增长的但回报往往跟不上。他给了一组数据我记得大意是项目早期阶段解决问题的时间成本是线性的用户越多issue 越多代码评审的负担越重到某个临界点之后如果没有人帮你分担维护工作项目就会开始腐烂——issue 长期没人回、PR 堆积成山、文档过时、安全漏洞没人修。这里他分享了一个特别实操的观点项目的健康度不能只看 star 数和下载量更应该关注三个指标PR 从提交到合并的平均时长、issue 首次响应时间、活跃维护者数量。这三个指标能直观反映一个项目是不是处于“被维护”的状态也决定了它值不值得被企业长期依赖。台下很多人拍照我觉得是拍对了。现在很多企业选型开源项目只看 GitHub 星星和下载量这两个指标太容易被“刷”出来也反映不了项目的治理健康度。2.2 从“代码开放”到“生态共建”的发言主论坛上还有个发言讲的是开源的“下半场”逻辑。演讲者提了一个观点过去二十年开源的竞争焦点是“代码开放”只要你的源代码公开、许可证合规你就是一个开源项目但未来的竞争焦点会变成“生态共建”。什么是生态共建他说了三个层面代码层不止是开放代码还要开放设计文档、决策过程、路线图。治理层贡献者不只是一次性提交代码的人而是能参与项目方向讨论、参与治理规则制定的“利益相关者”。商业层开源项目要有能力孕育出多样化的商业公司而不是只靠一家公司主导或者只有一家公司在上面赚钱。这段话虽然听起来有点“务虚”但在现场感受到的氛围是越来越多的人开始认真思考这层问题。毕竟开源发展到今天已经不缺代码了缺的是让代码持续进化的机制。2.3 圆桌环节的一些直白碰撞下午的圆桌环节有一个话题是“企业开源办公室OSPO到底有没有用”。台上几位嘉宾有来自大型科技公司的有来自基金会的也有来自创业公司的观点挺鲜明的。支持派说OSPO 本质上是一个“内外部翻译器”让公司内部的合规、法务、工程团队能和外部社区用同一种语言对话让员工知道什么能开源、什么不能开源、怎么开源。反对派说很多公司建 OSPO 只是面子工程招几个人发几篇博客开几次活动实际上对产品的代码质量和开源战略没有任何影响真正的开源战略应该由业务负责人去推动而不是一个“边缘部门”去做。我个人的看法是两边的观点其实不矛盾。OSPO 有没有用取决于公司怎么定义它。如果公司真的想通过开源获得技术影响力、招聘吸引力、生态杠杆那 OSPO 就值得认真投入如果只是想贴个标签那确实不如不建。现场有个听众问了句很实在的话如果公司预算只够雇一个全职开源的人这一个人应该放在哪个部门嘉宾们的回答五花八门但有个共识最好别放在法务下面也别放在市场下面放在工程下面离代码越近越好。3. 分论坛现场合规、教育、硬件是今年最拥挤的三个房间3.1 开源合规专场许可证、SBOM 和“隐形的地雷”下午我去了开源合规的分论坛作为写过开源项目、也用过大量开源项目的人这个场次是我今年最想听的。现场人数完全超出预期过道里都站了人这本身就是一个信号大家开始意识到开源的法律风险不是“大公司才需要考虑的事”。合规专场里讲了一个我印象很深的案例某团队在项目里集成了一个看起来很“随便”的组件这个组件用的是某个带有强传染性条款的许可证导致整个项目的许可证体系被污染最终不得不推倒重来。演讲者特别提醒了一个细节很多开发者会下意识认为“GitHub 上能搜到的代码都是可以随便用的”这恰恰是最大的误区。他给了一个非常落地的检查思路当你决定引入一个第三方开源组件时至少要确认三件事这个组件的许可证是什么是宽松型如 MIT、Apache 2.0、弱传染型如 LGPL还是强传染型如 GPL它的许可证和你项目的许可证是否兼容如果你打算闭源商用某些许可证意味着你不能直接用它的代码。组件里的所有文件都是同一个许可证吗有些项目会混用多种许可证还可能存在未声明许可证的文件。合规专场还花了挺长时间讲 SBOM软件物料清单。这词听起来很技术本质上就是“你项目的完整依赖清单”。现在越来越多的供应链攻击和许可证纠纷追根溯源都靠这份清单。有人问“我们小团队怎么开始做 SBOM”讲师的回答挺实在的不要一开始就追求完美先用自动化工具生成一份清单然后每次发版都更新它把它当成发布流程的一部分就像你不可能不看测试报告就上线一样。3.2 开源教育专场高校里的“第一课”怎么上开源教育分论坛的参与度也相当高现场能看到不少高校教师和学生。讨论的话题很具体怎么在高校课程里引入真实的开源项目实践而不是只教 Git 命令。有一位老师分享了他带学生参与开源项目的过程。他说最大的困难不是技术门槛而是认知门槛。学生习惯了“交作业”的模式——作业有明确的截止日期、有标准的评分标准、有确定的“正确答案”但开源项目的贡献没有这些东西。你提交一个 PR可能两周之后才有维护者回复回复的还可能是“感谢贡献但我们暂时不考虑这个改动”这对习惯了即时反馈的学生来说是很大的心理冲击。这个分享让我想到一个很有意思的点参与开源项目技术能力只是基础更重要的是沟通能力和“处理模棱两可状态”的能力。所以那几位老师在设计课程时就把“等待反馈”“接受拒绝”“主动沟通”这些环节也设计成评分的一部分我觉得这个思路很聪明开源实践课程在用开源的方式去教学。3.3 开源硬件与嵌入式专场从开发板到边缘设备的边界突围硬件专场的人气也出乎我意料。这里讨论的核心话题之一是开源设备在嵌入式场景中的应用边界实时性、功耗、生态成熟度。一个做工业控制系统的工程师说他们评估嵌入式开源项目的标准是能不能做到“7x24 小时不重启”、能否拿到完整的 BSP板级支持包、芯片厂商是否愿意提供长期供货承诺。展区里摆着的那些开发板、工控设备和边缘计算盒子说实话比看 PPT 直观多了。有几个项目在做的事是把开源实时操作系统移植到不同架构芯片上并适配各类外设驱动。现场有个展示吸引了不少人围观是一个基于开源方案搭建的小型工业控制原型机旁边贴着一张对比表格列的是闭源商业方案和开源方案在成本、可定制性、供应商锁定程度上的差异。我在这个专场里记下了一句挺有启发性的话“硬件开源的意义不只在于省钱而在于你可以审计它、修改它、在它之上构建你真正需要的东西。对于嵌入式设备来说这种能力在供应链安全上的价值远远超过短期开发效率上的损失。”4. 展区与工作坊开源项目第一次“摸到了”真实用户4.1 展区不再是“贴海报”而是变成了面对面的产品演示往年展区给我的感觉更像“海报展”项目团队打印一张 Post-it贴张二维码然后等人扫码。但今年展区的情况完全不同很多项目直接搬来了演示环境甚至准备了现场体验的动手环节。有一个做数据集成工具的项目直接在展位上做了一个实时同步的演示观众可以现场提交一条数据几秒后就能在目标端看到结果。还有一个做知识库工具的项目现场让大家输入一段文字然后演示整个从解析、切块、向量化到检索生成的流程。这种“摸得到”的展示方式比发传单效果好太多了。我在一个展台前站了十分钟观察维护者和用户之间的对话。用户问的问题非常具体怎么迁移现有数据、性能瓶颈在哪、能不能支持某个特定格式。这些反馈根本不是靠问卷能收集到的**只有在真实的、面对面的交流中维护者才能理解用户真正的使用场景和使用门槛。**这就是线下展区不可替代的价值。4.2 文档贡献工作坊今天就能合入第一个 PR下午我参加了一个文档贡献工作坊内容大概是教大家给开源项目提交第一个 PR。这个工作坊的流程设计得很用心推荐给明天想“动手”的与会者。流程大致是先花十五分钟讲清楚 Git 和 GitHub 的基本协作流程包括 fork、clone、branch、commit、push、pull request 这一整套动作然后用一个真实的开源项目作为练习对象你可以在它的文档里找问题——错别字、不清晰的描述、缺失的示例代码——然后提交修改最后维护者现场评审或者演示评审流程让你直观看到一个 PR 从提交到合入要经历什么。现场气氛比我预期的高可能因为大部分人都有基础缺的只是勇气和路径。我注意到工作人员说得最多的一句话不是“这样做不对”而是“对就是这样做你可以再继续”。开源贡献的门槛比你想象的低只要你愿意从文档开始从一个标点符号开始。但是这个工作坊也暴露了一个很现实的问题很多项目对新手贡献者“不太友好”——README 不够清晰、贡献指南缺失、issue 没有按难度打标签。一个参与者就问我想贡献但不知道该做什么怎么办答案是看看项目有没有标着good first issue的 issue如果没有就从更新文档开始——文档是永远的洼地你永远可以在里面找到值得做的事。4.3 独立开发者的一天他们的“开源商业化”思路展区里我最有共鸣的是那些独立开发者的展位。他们没有大公司背景没有市场预算有的只是一个被很多人使用的开源项目和一台贴满贴纸的笔记本电脑。有一个做开发工具的产品作者说他的收入模式很简单项目本身用开源许可证发布但会提供“云版本”和“企业版”的额外功能同时接受赞助。他没有烧钱买流量增长主要靠两条一是项目本身在 GitHub 上的自然传播二是在各个技术社区的持续输出。另一个做 AI 应用的开源项目作者分享了一个很多人没意识到的观点**开源项目的用户不等于开源项目的收入来源。**他说你开源一个东西会吸引到大量“知道它的人”但真正愿意付费的是那些“依赖它到不能没有它”的企业用户。前者给你 star、给你传播、给你社区氛围后者给你收入、给你需求反馈、给你持续维护的底气。不要把这两拨人混为一谈也别指望从第一波人身上直接变现。这几段对话让我感觉开源商业化的讨论终于从“要不要做”进化到了“怎么做”的层面而且越来越多人认可一个前提开源不等于免费开源是一种获取用户和建立信任的方式如何把它转变成可持续的业务是每个维护者都要面对的课题。5. 首日记下的几个待办事项与明日看点5.1 今天听到但还没来得及细看的项目名单一天走下来我的手机备忘录里躺了一堆待办事项主要是那些听了介绍、看了演示、觉得值得进一步研究的项目和方向。简单列几个一个做文档协作的开源项目现场演示了多人实时协同编辑的效果据说底层是自己实现的一套 CRDT 算法准备回去仔细看看架构。一套嵌入式实时系统的开源实现支持多架构芯片明天准备再去现场问几个关于实时性保障的问题。一个基于开源模型的本地知识库工具重点是数据完全不出内网这个对企业用户太有吸引力了。一个做数据血缘追踪的开源项目正好可以解决我目前在用的某个数据平台缺少元数据管理的问题。演示里提到的那个跨平台 Markdown 转换工具准备看看能不能把团队的文档流程改造一下。这种“带回家继续研究”的清单才是我参加开源年会最大的收获。台上的分享是启发展区的项目是线索真正有价值的判断还需要会后自己动手去验证。5.2 明天计划重点蹲守的场次和展位关于明天的安排我在会场里已经做好了功课。主论坛还有几场值得期待的主题演讲其中包括从开源基础设施到 AI 应用落地的完整链路分享据说明天会有一场关于开源模型商业化实践的对谈。展区方面我给自己列了一条路线上午先去看嵌入式相关的展台再去看 AI 基础设施方向的项目下午准备蹲一个开源硬件的工作坊据说会现场演示从编译到烧录的完整流程可以亲手操作一下。还有一个刚才在展区碰到的人推荐我去看一个做开源供应链安全工具的项目他说这是“目前社区里少有的把 SBOM 和漏洞扫描串起来的项目”。当然最值得期待的永远是“计划之外”的相遇。开源年会的魅力就在于你永远不知道下一步会碰到什么人、聊到什么话题、擦出什么火花。5.3 今天最大的体会开源正在从“代码活动”变成“生态活动”一天参加下来如果要用一句话概括首日的感受那就是开源正在从一种代码生产模式演变成一种资源配置机制和信任协作机制。过去我们说“开源”默认指的是源代码可见、可修改、可再分发。今天的会场里除了代码大家讨论更多的还有标准、治理、合规、商业模式、教育路径、供应链安全、AI 伦理。开源的“包围圈”正在不断扩大它已经不是一个单纯的技术话题而是一个关乎数字社会底层规则的社会议题。这个变化对不同的人意味着不同的机会对开发者参与开源是建立个人技术影响力的最佳路径之一对企业采用开源策略是降低成本和风险的现实选择对教育者开源是培养学生工程能力和协作能力最好的训练场对研究者开源是让成果被更多人验证和使用的高效通道。明天还有一整天的议程希望这篇首日回顾能给你一些参考。如果你正打算做开源项目或者正在为选择开源方案犹豫我真心建议你明天到现场来感受一下。哪怕什么都不干就在展区逛一圈和几个项目的维护者聊聊天你就会发现开源这条路上你从来都不是一个人。