2024-08-23-奇安信-2024中国软件供应链安全分析报告_56页_7mb
报告摘要
软件供应链安全分析报告 2024
一、概述
- 攻击手段多样化:2023年软件供应链攻击手段复杂化,包括域名仿冒、令牌滥用、后门植入、第三方承包商数据泄露等。
- 国内企业安全状况改善:自主开发和开源软件引入的风险同比下降,但总体仍面临较高风险。
二、国内企业自主开发源代码安全状况
-
编程语言分布:
- Java占比达67.7%,Python、C/C++排名靠前。
- 主要安全缺陷集中在输入验证、跨站脚本、配置管理等类别。
-
高危缺陷密度下降:
- 2023年高危缺陷密度为40.52个/千行,较往年显著降低。
- 原因:企业加强安全编码规范、推广代码审计工具。
三、开源软件生态发展与安全状况
-
生态增速迅猛:
- NPM开源项目的年增长率高达79.1%,项目总数超410万。
- Maven项目平均版本数23.6,Nuget项目中不活跃项目占比79.0%。
-
开源软件漏洞与活跃度:
- 漏洞总数排名前三:Linux Kernel、Chromium、Firefox。
- 相比去年,不活跃开源项目占比下降至68.7%。
- 关键基础开源软件TOP50中有45%直接依赖数持续增长,但漏洞披露率仍低于预期。
-
NPM恶意组件:
- 发现恶意开源组件381个,95.3%以窃取敏感信息为目标。
- 超21.6%的项目存在版本更新过于频繁或老旧问题。
四、国内企业软件开发中开源软件应用状况
-
开源软件使用量创新高:
- 平均每个项目使用166个开源代码,最多达6168个。
- SLF4J API Module等组件被广泛使用。
-
漏洞风险与协议风险:
- 含有高危漏洞的项目占比为71.9%,但好利用性漏洞下降。
- 许可协议方面,GPL、AGPL等开源协议在超危机中占比21.5%。
-
老旧开源软件问题:
- 二三十年前的软件版本仍在大量项目中使用,危及系统安全。
五、典型软件供应链风险实例
- MiniDLNA操作系统漏洞:通过历史漏洞实现任意代码执行。
- PHP软件供应链问题:PHP运行时依赖glibc,历史漏洞被利用实施攻击。
- 国产数据库漏洞问题:基于开源JDBC引入的安全风险仍存在。
六、总结及建议
- 企业现状:开源材料安全治理尚未完善,需加强标准应对和规范制定。
- 建议:
- 建立统一的软件供应链安全检测平台。
- 完善行业测评认证标准。
- 强化关键基础设施任务申报与故障分析机制。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载