摘要
2025年,全球软件供应链安全态势持续恶化,攻击事件频发,攻击手法不断演进,给企业和组织带来了严峻的安全挑战。主要核心观点和关键数据如下:
- 威胁态势持续升级:全球75%的组织遭受供应链攻击,第三方相关数据泄露事件占比达到30%,供应链攻击导致的数据泄露平均成本高达444万美元,位居各类攻击之首。
- 开源生态成为攻击重灾区:企业软件项目开源软件使用率达100%,平均每个软件项目存在66个已知开源软件漏洞,其中73.0%的项目包含开源高危漏洞。2025年,开源投毒包总量突破56000个,较2024年增幅超过50%。
- 攻击技术智能化与自动化趋势显著:攻击者利用人工智能技术生成恶意代码、构造精准钓鱼邮件,并开发自动化工具批量生产恶意包。例如,NPM攻击事件中,攻击者利用AI技术精心构造了高度仿冒NPM官方的钓鱼邮件和登录页面,成功劫持了18个核心NPM包;Shai-Huludnpm蠕虫事件中,攻击者通过自动化工具链实现了恶意代码的快速传播和自我复制,感染了数千个下游项目。
- 合规要求日趋严格:《网络安全法》完成实施8年来的首次重大修改,推进供应链安全等重点环节监管。《网络安全技术软件供应链安全要求》正式实施,对软件供应链安全提出了更高要求。国际上,美国CISA发布SBOM更新草案,欧盟NIS2指令和《网络弹性法案》相继生效,全球软件供应链安全监管框架正在加速完善。
- 安全能力建设任重道远:70%的企业SLSA处于Level0-1阶段,缺乏有效的构建来源验证和环境隔离能力;70%的企业无法完整识别软件中的所有开源组件;仅有不到30%的企业建立了完整的漏洞生命周期管理流程;大多数企业缺乏针对供应链安全事件的专项应急预案。
研究结论:
- 软件供应链攻击已从“机会型”向“战略型”转变,国家级APT组织和专业犯罪团伙正将供应链攻击作为首选攻击向量。
- 传统的边界防护已无法应对供应链安全威胁,唯有建立覆盖“引入-开发-构建-交付-运行”全链路的纵深防御体系,才能有效应对日益复杂的供应链安全挑战。
- 企业安全建设必须从“单点工具堆叠”向“体系化能力建设”转型,建立覆盖供应商管理、组件引入、构建部署、运行监控的全生命周期供应链安全治理体系。
- 企业应积极应用AI、区块链、零信任等新技术,提升软件供应链安全能力,构建“智能感知-自动响应-持续进化”的自适应安全体系。
2026年展望:
- AI赋能攻击将加速增长,AI/ML供应链成为攻击热点,供应链攻击产业化程度提升,法规合规要求持续加强,软件供应链攻击与地缘政治深度交织。
- 企业应提前布局AI原生安全能力建设,将AI技术深度融入供应链安全检测、响应和运营的全流程中,构建“智能感知-自动响应-持续进化”的自适应安全体系。
- SBOM生态标准化与互操作性建设是软件供应链安全从“单点防护”走向“体系化协同”的关键路径,企业应积极推进SBOM的生成、管理和共享能力建设。
- 零信任架构与软件供应链安全具有天然的契合点,企业应逐步推进零信任转型,构建覆盖构建环境、组件来源、部署过程、运行时的零信任安全体系。
- 量子计算技术的发展对软件供应链安全具有深远影响,企业需要提前规划,在量子计算威胁到来之前完成安全体系的升级。