Sonatype2024年软件供应链状况研究报告第十版英文版69页_4mb
报告摘要
2024年软件供应链年度报告总结
开源软件正在以前所未有的规模渗透全球软件生态,2024年全球开源组件下载量预计超6.6万亿次,占现代软件应用的90%。这一趋势既带来技术创新,也带来重大安全挑战。报告揭示三个核心问题:
-
持续性风险
开源组件中存在大量未修复漏洞,导致风险持续累积。Log4j案例显示,13%的下载仍使用易受攻击版本,且恶意软件数量年增长156%。80%的依赖项超过1年未更新,即便95%的旧版本有可用修复版本。持续性风险由"未修复漏洞"和"腐蚀性风险"构成,前者指长期未修复漏洞,后者涉及历史版本漏洞发现延迟(如低风险漏洞修复周期拉长至500-700天)。基础架构组件如Apache Struts、OpenSSL等因广泛使用而成为攻击目标,但多数企业仍未建立有效防御。 -
效率困境
平均每个应用包含180个开源组件,但只有10.5%的组件被实际使用。开发者的工程时间被大量低价值组件消耗,传统安全工具难以识别新型供应链攻击。漏洞修复效率下降,2024年28%的CVSS评分低于7的漏洞经重新评估后修正至7级以上,但这种"惊喜风险"导致安全误判。企业需通过SCA工具实现自动化依赖管理,提高修复效率。 -
合规挑战
全球各主要经济体对软件供应链安全的监管持续强化:美国推行"Secure by Design"框架,要求供应商证明安全发展流程;欧盟通过NIS2法案,将供应链安全纳入关键基础设施管理;印度SEBI新规要求核心系统必须提供SBOM;澳大利亚更新ISM指南,提升安全标准。但多数企业仍在使用过时组件,约62%的开源消费者无意中选择可避免的漏洞版本。
报告强调,开源安全需要系统性改进:建立SBOM供应链透明度,采用OpenSSF Scorecard等工具评估安全状况,发展持续修复机制。关键洞察包括——被基金会支持的项目安全表现提升264天,付费维护组件修复速度比非付费组件快45%。企业需避免依赖垃圾包攻击(如npm的恶意组件浪潮),加强对依赖生命周期管理,特别是旧版组件(EOL)的持续监控。新的威胁形态如"善意陌生人"攻击策略表明,开源生态需要更强大的防护体系。这些发现强调,软件供应链安全已从技术问题演变为组织治理核心,企业必须以标准化、工具化、自动化方式应对持续性风险。
试读结束,高清完整版pdf/doc/ppt,请点下载