2025中国软件供应链安全分析报告
报告摘要
2025 中国软件供应链安全分析报告 - 总结
一、国内企业自主开发源代码安全状况
- 2024年国内企业自主开发源代码的高危缺陷密度为0.55个/千行,整体缺陷密度为13.26个/千行,整体缺陷密度持续升高。
- 编程语言分布以 Java、C/C++ 和 Python 为主,占比约为90%。
- 典型安全缺陷检出率呈下降趋势,但输入验证和跨站脚本类缺陷检出率仍居前列。
二、开源软件生态发展与安全状况
- 2024年主流开源软件包生态系统中不活跃项目占比达74.5%,较往年有所增长。
- 国内企业平均每个软件项目使用168个开源软件,平均每个项目存在66个已知开源软件漏洞。
- 关键基础开源软件数量为5485款,近90%(87.6%)从未公开披露过漏洞。
- 存在大量老旧开源软件,部分项目仍使用20年前的开源组件。
三、重点领域安全风险
- 智能网联汽车关键部件固件普遍使用大量第三方组件,引入大量已知漏洞。
- 开源大模型推理框架也存在严重的软件供应链安全风险,如超危漏洞和远程代码执行风险。
- 漏洞利用案例显示,简单通过第三方组件即可导致远程代码执行(RCE),安全风险极高。
四、总结及建议
- 软件供应链安全形势总体向好,但整体风险仍处于高位。
- 多数企业加强了开源安全风险管控,但仍存在老旧开源软件和安全漏洞问题。
- 建议:
- 加快软件供应链安全标准体系建设与落地。
- 加大对重点行业软件供应链风险排查力度。
- 加强组织机构自身的安全管理和技术能力,推进AI赋能供应链安全分析。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载