2022-12-04-奇安信-2022中国软件供应链安全分析报告_45页_2mb
报告摘要
2022中国软件供应链安全分析报告总结
核心内容概览
本报告由奇安信代码安全实验室发布,聚焦于中国软件供应链安全现状,分析了国内企业自主开发源代码、开源软件生态发展与安全状况、国内企业软件开发中开源软件的应用情况以及典型软件供应链安全风险实例。报告指出,尽管国内企业自主开发源代码安全性有所改善,但开源软件安全风险仍是当前软件供应链安全的核心问题。
主要观点
-
软件供应链安全攻击事件持续高发
- 2021年及2022年期间,软件供应链攻击事件频繁发生,影响范围广,危害严重。
- 实例包括Realtek SDK漏洞、NPM包劫持、Apache Log4j2的Log4Shell漏洞、Node-ipc的供应链投毒、以及高通和联发科芯片音频解码器的漏洞等。
-
开源软件安全风险仍是焦点
- 尽管国内企业自主开发源代码安全性有所提升,但开源软件安全风险依然突出。
- 77%的软件项目存在容易利用的开源软件漏洞,平均每个项目存在69个已知漏洞,且部分古老漏洞仍被广泛使用。
-
开源软件生态发展迅速,但安全问题加剧
- 开源项目数量持续增长,NPM生态项目数量最多,Godoc生态增速最快。
- 开源项目不活跃比例上升至69.9%,其中NPM不活跃项目最多,Rubygems不活跃比例最高(89.6%)。
-
关键基础开源软件存在严重安全风险
- 关键基础开源软件如SLF4J、Apache Commons、Spring Framework等被大量使用。
- 2/3的关键基础开源软件从未公开披露过漏洞,且存在高运维风险,如版本更新频率低、维护者单一等。
关键信息
国内企业自主开发源代码安全状况
- 2021年检测的2406个软件项目,共发现5427125个安全缺陷,其中高危缺陷359055个。
- 整体缺陷密度为9.85个/千行,高危缺陷密度为0.65个/千行,较2020年有所下降。
- 使用最多的编程语言为Java(60%),C/C++和PHP次之。
- 十类典型安全缺陷检出率为59.9%,其中输入验证、路径遍历、NULL引用、资源管理等缺陷检出率有所上升,而跨站脚本和注入等缺陷检出率下降。
开源软件生态发展与安全状况
- 开源项目数量增长15.2%,NPM生态项目数量最多,Godoc生态增速最快。
- 2021年新增开源软件漏洞6346个,整体缺陷密度和高危缺陷密度略高于去年。
- 7成开源项目处于不活跃状态,影响漏洞修复效率。
- 近2万个开源软件一年内更新发布超过100个版本,显示开源生态活跃度差异明显。
关键基础开源软件分析
- 1068款关键基础开源软件中,711款从未公开披露漏洞,占比66.6%。
- 40.1%的关键基础开源软件半年内未发布新版本,47.1%的软件一年内周平均提交次数小于5。
- 在TOP50中,仅24款软件获得大厂或基金会支持,多数依赖个人维护。
国内企业软件开发中开源软件应用状况
- 平均每个软件项目使用127个开源软件,最高使用达4862个。
- SLF4J被超过1/3的项目使用,成为最受欢迎的开源软件。
- 77%的软件项目存在容易利用的开源软件漏洞,漏洞影响范围广泛,如Spring Framework的CVE-2022-22965影响31.7%的项目。
- 16年前的漏洞仍存在于多个项目中,如CVE-2005-2541影响13个项目。
开源软件许可协议风险
- 45.6%的项目使用了含有高风险许可协议的开源软件。
- 高风险许可协议包括禁止商业用途、要求公开源代码、需支付费用等。
- Apache License 2.0是最流行的许可协议,使用率高达77.1%。
总结与建议
- 开源软件安全问题依然严峻,需加强漏洞管理和修复机制。
- 提升开源软件的活跃度,确保及时更新和维护。
- 完善漏洞披露流程,促进开源社区透明度和安全性。
- 加强许可协议合规性管理,避免知识产权风险。
- 推动开源安全治理工具的应用,提高企业对开源软件安全的重视程度。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载