2023中国软件供应链安全分析报告-47页_2mb
报告摘要
概述
2023年软件供应链安全问题持续高发,攻击事件频繁发生,造成严重危害。报告基于奇安信代码安全实验室数据,分析国内企业和开源生态的安全状况,特别指出开源软件安全问题恶化,修复率低。相比去年,新增内容包括开源项目修复确认情况、行业风险分析和最新攻击实例。
国内企业自主开发源代码安全状况
企业开发代码缺陷密度上升,Java语言主导(占比76.1%)。典型安全缺陷如注入和跨站脚本检出率增长,总体缺陷密度达10.78个/千行,高危缺陷密度为0.85个/千行, enterprises需加强代码质量管理。
开源软件生态发展与安全状况
开源生态繁荣,项目数量增长25.1%,但安全问题加剧,缺陷密度达2.106个/千行,高危缺陷密度为0.129个/千行。修复率仅36.9%,不活跃项目占比超70%。开源软件使用广泛,但风险高,包括老旧漏洞和许可协议问题。
国内企业软件开发中开源软件应用状况
平均每个项目使用155个开源软件,91.6%项目存在已知漏洞,平均110个漏洞。常见漏洞包括SpringFramework和Jackson的高危问题。许可协议风险高,约1/6项目使用超危或高危协议。各行业风险差异显著,金融类项目风险最突出。
典型软件供应链安全风险实例分析
多个案例显示供应链攻击:企业级路由器因UPnP漏洞导致数据泄露,Zimbra邮件系统被用于任意文件上传,国产操作系统受Linux内核漏洞影响,CMS系统因ApacheShiro漏洞实现权限绕过。这些攻击利用过时第三方组件,突出供应链复杂性带来的风险。
总结及建议
开源软件供应链安全亟需治理,建议制定统一开源框架和指南,建立风险治理平台,并强化“防五种能力”(防漏洞、防投毒、防侵权、防停服、防断供)。需推动标准制定、工具开发和漏洞响应机制,提升企业安全管理水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载