2025年中国软件供应链安全分析报告-奇安信_48页_1mb
报告摘要
2025年中国软件供应链安全分析报告总结
主要发现与指标
- 国内企业自主开发软件安全: 高危缺陷密度降至0.55个/千行,整体缺陷密度达13.26个/千行,持续增长。
- 全球开源漏洞: 2024年新增10320个开源软件相关漏洞,Linux内核成为漏洞最多项目。
- 开源生态状态: 超过74.5%的主流开源项目处于不活跃状态,部分项目版本更新过于频繁。
- 企业开源应用: 平均每个软件项目使用168个开源组件,存在66个已知漏洞,但检出率较去年下降。
存在的主要问题
- 部分企业项目存在20年前的古老组件漏洞。
- 关键基础开源软件缺乏主动披露和修复机制,超87%未公开漏洞。
- 开源软件许可协议与运维风险仍趋高,约21%项目面临协议限制。
- 多项目仍引入老旧、不活跃的第三方组件,引入超危、高危漏洞。
趋势与影响
- 国内企业对高危安全缺陷关注度持续提升。
- 春季、大语言模型推理框架等热门领域面临严重的供应链风险(如远程代码执行RCE问题)。
- AI技术在安全检测中的应用逐渐完善,但仍存在标准体系不健全、应用不足等问题。
专题分析
- 智能网联汽车: 关键部件存在超危与高危漏洞,严重威胁车辆安全。
- 大语言模型: 开源大模型框架依赖过多第三方组件,存在高危漏洞风险,需规范语言模型应用环境。
推荐行动
- 官方应加快完善软件供应链安全标准体系,推动国标落地。
- 决策层应增加对重点行业安全监督,推广软件物料清单(SBOM)生成。
- 机构应提升代码审计与漏洞管理能力,利用AI等提高检测效率,降低软件供应链风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载