2021中国软件供应链安全分析报告_33页_1004kb
报告摘要
2021年中国软件供应链安全分析报告总结
核心内容概述
本报告由奇安信代码安全实验室发布,聚焦于2020年中国软件供应链的安全状况,涵盖企业自主开发源代码安全、开源软件生态发展与安全、国内企业软件开发中开源软件应用、典型软件供应链安全风险实例分析以及总结与建议等五个方面。报告指出,软件供应链安全问题日益严重,企业普遍依赖开源软件,但其安全状况堪忧,存在大量已知漏洞和不活跃项目,给软件安全带来重大风险。
主要观点与关键信息
一、国内企业自主开发源代码安全状况
- 编程语言分布:Java使用率最高,占75%,其次是PHP和C/C++。
- 安全缺陷检出率:
- 总体检出率:77.8%
- 高危缺陷检出率:1.08个/千行
- 整体缺陷密度:10.11个/千行
二、开源软件生态发展与安全状况
- 开源软件的重要性:现代软件多数为混源代码,80%-90%代码来自开源。
- 开源项目数量增长:
- 2019年底至2020年底,开源项目总数增长34.2%
- 主流开源包生态系统中,NPM项目数量最多,Godoc增速最快
- 开源软件漏洞情况:
- 截至2020年底,公开漏洞库中共收录41342个开源软件相关漏洞,其中5366个为2020年新增
- 漏洞总数TOP20项目包括Linux Kernel、Chromium、Mozilla Firefox等
- 漏洞增长TOP20项目包括Chromium、GitLab、Linux Kernel等
- 开源软件活跃度:
- 61.6%的开源项目处于不活跃状态
- Rubygems的不活跃项目比例最高,达86.5%
- 13000多个开源软件在一年内更新发布超过100个版本
三、国内企业软件开发中开源软件应用状况
- 开源软件使用情况:
- 100%的国内企业软件项目使用开源软件
- 平均每个项目使用126个开源软件
- 被使用最多的开源软件包括Apache Commons Lang、Apache Commons Collections等
- 漏洞风险分析:
- 近9成软件项目存在已知开源软件漏洞(89.2%)
- 平均每个项目存在66个已知漏洞
- 44.3%的软件项目受Spring Framework漏洞影响
- 15年前的漏洞仍存在于多个项目中,如CVE-2005-3510
四、典型软件供应链安全风险实例分析
- 国内某主流OA系统:
- 使用20余款开源软件,引入500余个漏洞
- 包括Spring Framework、Apache Log4j等
- 漏洞类型涵盖超危、高危、中危和低危
- 国内某流行Windows桌面软件:
- 使用80余款开源软件,存在上百个漏洞
- 包括Google V8、zlib、SQLite等
- 漏洞类型包括超危、高危、中危和低危
- 某国产网络设备固件:
- 使用60余款开源软件,存在260多个漏洞
- 包括Samba、PCRE、OpenSSL等
- 漏洞类型涵盖超危、高危、中危和低危
- Google Chrome浏览器供应链攻击:
- 通过SQLite漏洞实现攻击
- 攻击链条:SQLite → Chromium → Google Chrome
- 漏洞CVE-2018-20346影响广泛
- VMware Workstation供应链攻击:
- 存在UAF漏洞(CVE-2020-3947),CVSSv3评分为9.3
- 漏洞源于ISC DHCP 2代码,影响虚拟机穿透能力
五、总结及建议
- 软件供应链安全现状:
- 软件供应链已成为网络安全的重要组成部分
- 企业普遍依赖开源软件,但存在严重的安全漏洞
- 漏洞存在时间长、影响范围广、修复不及时
- 建议:
- 国家与行业监管层面:
- 制定政策和标准,建立长效工作机制
- 建立国家级/行业级软件供应链安全风险分析平台
- 将软件供应链安全纳入产品测评和系统测评中
- 软件最终用户层面:
- 明确内部安全管理目标、流程和责任
- 评估供应商安全能力,签署安全责任协议
- 建立开源软件资产台账,持续监测和消减安全风险
- 软件厂商层面:
- 提高安全责任意识,将安全作为产品基础属性
- 建立清晰的软件供应链安全策略
- 严格管控开源软件使用,采用开源安全治理工具
- 提高自主代码质量,采用代码安全分析工具
- 建立完善的产品漏洞响应机制
- 国家与行业监管层面:
附录:奇安信代码安全实验室简介
- 奇安信代码安全实验室是奇安信集团旗下,专注于软件源代码安全分析与二进制漏洞挖掘的团队
- 实验室支撑国家级漏洞平台技术工作,多次向CNNVD和CNVD报送漏洞信息并获得表彰
- 帮助多家国际知名厂商发现数百个安全缺陷和漏洞,获得公开致谢
- 实验室成员入选多个安全研究者榜单,如微软全球TOP安全研究者
- 推出奇安信代码卫士和奇安信开源卫士,覆盖20多种编程语言,识别4500多万个开源软件版本
- 已在数百家大型企业和机构中应用,入选国家发改委和工信部相关专项行动
结论
软件供应链安全问题日益严重,开源软件的广泛使用带来了巨大的安全风险。报告指出,企业普遍缺乏对开源软件使用情况的了解和管理,导致漏洞难以及时修复。建议从国家、行业、企业等多层面加强软件供应链安全管理,提升漏洞识别、分析、处置和防护能力,以应对日益复杂的软件安全挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载