2024中国软件供应链安全分析报告-奇安信_56页_7mb
报告摘要
中国软件供应链安全分析报告(2024)总结
一、概述
软件供应链安全仍是网络安全核心议题,奇安信代码安全实验室发布《2024中国软件供应链安全分析报告》。软件供应链涵盖自主开发代码与开源代码,各阶段均存在安全风险。攻击手段持续创新,如2023年发生的NPM生态恶意软件投毒、Bazel漏洞导致后门植入、XZUtil恶意后门等事件,暴露出供应链攻击的复杂性。国内企业整体安全状况有所改善,但仍需加强风险管控。
二、国内企业自主开发源代码安全状况
2023年国内企业自主开发源代码总缺陷数达521.6万,缺陷密度为1276个/千行,高危缺陷密度降至503个/千行,较前三年明显下降。编程语言使用以Java(67.7%)为主,Python、C/C++次之。高危缺陷类型包括注入、密码管理、NULL引用等,其中输入验证和跨站脚本缺陷检出率较高,而NULL引用缺陷检出率显著下降,反映安全编码规范和工具应用效果。
三、开源软件生态发展与安全状况
开源项目总量在2023年增长447%,NPM生态增速最快(791%),Maven生态项目版本数最多(236个)。开源代码缺陷总数为510.8万,高危缺陷密度降至115个/千行。漏洞分布中,Linux内核、Chromium、Firefox等大型项目仍居前列。NPM生态恶意软件占比超95%,以窃取敏感信息为目标,典型案例包括伪造流行包窃取用户数据。关键基础开源软件(如junit、SLF4J)广泛依赖,但漏洞披露率持续偏低,仅7.2%未公开漏洞。运维风险方面,老旧版本(如byacc19)仍被使用,版本混乱问题未解决。
四、国内企业开源软件应用状况
平均每个项目使用166个开源组件,较去年增长。已知漏洞数量下降,平均每个项目含83个漏洞,易利用漏洞占比降至68.1%。然而,20年前的漏洞(如CVE-2001-1267)仍存在于部分项目中。许可协议风险方面,46.9%项目使用Apache License 2.0,1/5项目涉及超危/高危许可协议(如GPL-3.0-only、LGPL-2.1-only),可能限制商业使用。运维风险包括老旧版本使用(如glibc、OpenSSL)及多版本混用问题。
五、典型供应链安全风险实例
- 操作系统漏洞:Ubuntu等系统因MiniDLNA漏洞(CVE-2023-33476)面临远程代码执行风险,攻击者可通过伪造数据包实现未授权访问。
- PHP供应链攻击:PHP依赖glibc库,其缓冲区溢出漏洞(CVE-2024-2961)结合PHP的任意文件读取缺陷,可触发远程命令执行。
- 国产数据库漏洞:基于MySQL JDBC组件的国产数据库,因XML注入和反序列化漏洞(CVE-2021-2471、CVE-2019-XX)可被攻击者利用,导致服务端请求伪造和远程命令执行。
六、总结与建议
国内企业供应链安全虽有所改善,但漏洞风险仍未消除。建议:
- 完善顶层设计:建立国家级供应链安全平台,提供检测服务与漏洞处置机制,覆盖中小型厂商。
- 强化测评认证:推动第三方机构制定统一测评标准,构建行业级安全评估体系。
- 规范备案流程:要求关基软件供应商上报安全措施及SBOM信息,加强责任追溯。
同时,需提升企业对开源组件的监控能力,优先修复高危漏洞,减少老旧版本使用,降低供应链攻击风险。
试读结束,高清完整版pdf/doc/ppt,请点下载