登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
软件供应链安全关键趋势
信息技术
2025-03-12
ReversingLabs
Cc
核心观点
软件供应链攻击日益复杂,攻击者利用开源和商业软件中的漏洞,以及开发者秘密泄露等手段,对软件供应链进行攻击。
开源软件风险发生转变,开源软件漏洞仍然普遍存在,但开源软件恶意软件数量下降,开发者秘密泄露数量上升。
商业二进制软件存在严重安全风险,包括篡改、恶意软件、文件损坏、已知漏洞、暴露数据、许可问题和代码陈旧等。
开源软件风险持续存在,流行开源软件包中存在大量严重漏洞,且未得到及时修复。
开源代码仓库中存在大量泄露的开发者秘密,这些秘密被恶意行为者利用,导致严重的供应链攻击。
CVE 系统失去相关性,NVD 数据库出现故障,CVE 报告系统出现故障,导致漏洞信息缺失。
AI/ML 供应链风险日益突出,生成式 AI 和大型语言模型 (LLM) 技术被恶意行为者利用,对 AI 生态系统构成威胁。
组织需要提升软件供应链安全能力,检测应用程序和更新的意外变化,以防止供应链攻击。
关键数据
对 30 个 npm、PyPI 和 RubyGems 软件包的分析发现,这些软件包中存在大量严重漏洞,平均每个软件包有 68 个漏洞,其中 6 个是严重漏洞。
2024 年,npm 和 PyPI 平台上发现的恶意软件包数量同比下降 70%,PyPI 平台上下降 85%。
2024 年,npm、PyPI、NuGet 和 RubyGems 四大主要开源代码仓库中发现的泄露开发者秘密数量同比增长 12%。
2023 年至 2024 年,与 npm 和 PyPI 平台相关的 CVE 数量下降 74%。
研究结论
软件供应链安全形势日益严峻,组织需要采取有效措施提升软件供应链安全能力,以应对日益复杂的软件供应链攻击。
你可能感兴趣
第9年度软件供应链安全报告-英
信息技术
sonatype
2023-11-16
软件供应链安全政策汇编
信息技术
德昶安测
2025-02-01
2025年度软件供应链安全态势分析报告
信息技术
杭州孝道科技
2026-06-04
软件供应链安全之开发者最佳实践指南
未知机构
2022-08-15
李威-大模型时代软件供应链的效率与安全管理实践-
信息技术
2024AI研发数字峰会AiDD北京站
2024-11-17
软件供应链安全之开发者最佳实践指南
信息技术
未知机构
2022-09-17
软件供应链安全技术白皮书
信息技术
绿盟科技
2022-10-10
2025 年软件供应链端到端安全防护
信息技术
JFrog&Dark Reading
2025-05-14
2023软件供应链安全洞察
ISC
2023-11-15
软件供应链安全检查清单
信息技术
paloalto
2023-06-04