奇安信:2024中国软件供应链安全分析报告_56页_7mb
报告摘要
软件供应链安全分析报告摘要
一、概述
2023年软件供应链安全事件持续高发,攻击手段多样,包括域名仿冒、星标劫持、API令牌泄露、CI/CD平台漏洞及开源组件污染等,多起案例导致大规模数据泄露或系统入侵。国内企业在自主开发源代码的高危缺陷密度显著下降,但开源软件使用量增加,漏洞问题仍普遍存在。报告分析了开源生态发展、典型漏洞及企业应用现状,并提出改善建议。
二、国内企业自主开发源代码安全状况
2023年,企业源代码整体缺陷密度达1276个/千行,高危缺陷密度降至505个/千行,表明高危缺陷防控成效显著。
- 前三大编程语言为Java、C/C++、Python。
- 输入验证和跨站脚本缺陷检出率居高,密码管理和日志伪造缺陷检出率较低。
三、开源软件生态发展与安全状况
生态增长:NPM生态项目数增长最快(791%),包生态系统总数增至795万。
安全问题:
- 典型开源项目漏洞增加,如Linux Kernel新增607个。
- NPM生态中95%的恶意组件以窃取敏感信息为目的。
- 关键基础软件中68%未公开漏洞,老旧版本使用普遍,运维风险依然存在。
- 超21%的企业项目使用含超/高危许可协议的开源软件,风险需关注。
四、国内企业开源软件应用状况
- 应用规模:平均项目使用166个开源组件,最多项目使用616个。
- 漏洞风险:已知漏洞检出数量下降(14.6万个至83个/项目),但易利用漏洞占比降至68%。
- 老旧软件:仍存在20多年前的漏洞,如CVE-2001-1267等。
- 许可协议:超56%项目使用Apache/MIT协议,但124个项目使用GPLv3、LGPLv3等超/高危协议。
五、典型软件供应链风险案例
- 操作系统漏洞:Ubuntu/Debian中MiniDLNA漏洞导致远程代码执行。
- JDBC漏洞:国产数据库依赖MySQLJDBC,被远程命令执行攻击。
- 开源组件滥用:NPM恶意软件窃取敏感信息或劫持代码库。
六、总结及建议
风险趋势:供应链攻击手段复杂化,“老漏洞”被利用现象突出。
建议:
- 国家基础设施建设:制定实施指南,建设安全检测平台。
- 第三方测评认证:完善软件供应链安全测评体系。
- 供应商备案机制:要求关键基础设施企业提交安全措施证明。
(全文约980字)
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载