2025年中国软件供应链安全分析报告
报告摘要
2025年软件供应链安全分析报告摘要
企业自主开发源代码安全状况
- 开发生缺陷密度:整体缺陷密度持续升高至13.26个/千行,高危缺陷密度降至0.55个/千行,研发者对高危缺陷防范重点加强。
- 编程语言分布:Java、C/C++、Python占比超90%,维持主流地位。
- 典型缺陷检出:注入、密码管理、输入验证等高危缺陷检出率依然居高,开发者安全意识提升。
- 开源代码检测:检测2262个开源项目,高危缺陷密度降至0.78个/千行,风险水平五年最低。
开源软件生态发展与安全
- 开源生态规模:主流开源生态系统项目总数达1001万,NPM包项目年增速33.6%。
- 开源活动机器人项目数量及开源软件检测报告:2024年新增10320个开源软件漏洞,Linux Kernel漏洞数量增长最快。
- 开源软件生态开放程度:超过74%的开源项目处于不活跃状态,超过73%未更新发布版本;部分项目版本更新频繁,运维成本高。
- 关键基础设施开源软件:如CVE-2023-35116等关键依赖基础开源软件漏洞年均检出量居高,90%以上未公开披露漏洞,存在重大运维风险。
国内企业软件开发中开源软件应用现状
- 开源软件使用情况:平均每个软件项目使用168个开源软件,跨比例持续增长,SLF4J API成使用率最高。
- 开源软件漏洞风险:平均每个项目有66个开源漏洞,易利用漏洞检出率下降至25%,但老旧软件使用现象仍严重。
- 许可证协议风险:MIT、Apache等流行许可证占比超87%,超高危许可证(如GPL系列)存在违规风险,占21.2%企业项目。
- 运维风险与不稳定主要原因是版本使用的:部分项目使用接近30年前的开源软件版本,Spring框架版本更新频率居前。
重点领域分析
1.智能网联汽车关键部件:第三方组件漏洞严重,厂商固件引入大量历史漏洞,验证显示供应链攻击可能远程代码执行。
2.大语言模型推理框架:10个框架均存在高危漏洞,如electron漏洞以高发著称,开源组件风险须加强。
总结与建议
- 现状认知:供应链安全整体呈改善趋势,但风险仍高踞高位,尤其在老旧依赖、权限管理等方面。
- 措施规划:加快标准体系建设、加强行业监管、提升企业技术和管理能力,尤其AI的应用。
- 风险防控:鼓励代码安全工具应用、软件物料清单(SBOM)管理、漏洞持续监测机制等,确保关键信息通信技术安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载