https://www.qianxin.com心奇安信代网络安全领军者2025中国软件供应链安全分析报告T HEREPOR发布机构:奇安信代码安全实验室软件供应链安全
摘要0024年宝内企业自开发软件的源代码高危缺陷务摩为055个千行,处于历年来较低水平。但整体缺陷密度为13.26个/千行持续升高。2024年CVFNVD.CNNVD.CNWD等公开漏洞库中新增开源软件相关漏洞10320个。2024年,主流开源软件包牛态系统中不活跃的开源软件项目数量为7453176个。占比高达74.5%。呈现出增高的趋热2024年,闰内企业软件项目中,平均每个项目使用了168个开源软件,几年来呈现出持续增长的态势。2024年,国内企业平均每个软件项目存在66个已知开源软件漏洞,较前两年明显减少:存在已知开源软件高危漏洞、超危漏洞。容易利用漏洞的项目占比分别为730%574%和575%均比年有大幅下降。但整体风险仍处于高位,没有根本上的改变。2024年国内企业软件项目中存在老旧开源软件漏洞的状况没有改善,多个项目中依然存在20年前的开源软件漏洞。通过对智能网联汽车和大语言模型(IIM)两个执点领域的固件禾软件进行专题分析发现,这些领域均存在严重的软件供应链安全风险,不容忽视。T
目录二、国内企业自主开发源代码安全状况................1编程语言分布情.况.................................2、典型安全缺陷检出情况三、开源软件生态发展与安全状况优庆1.开源软件生态发展状况分析Team2、开源软件源代码安全状况分析0Code:(1)编程语言分布情况VINI(2)典型安全缺陷检出情况.............一3、开源软件公开报告漏洞状况分析.....8(1)大型开源项目漏洞总数及年度增长TOP20(2)主流开源软件包生态系统漏洞总数乃在度增长TOP20114、开源软件活跃度状况分析…......................14(1)近314的开源项目处于不活跃状态…4(2)版本频繁更新的项目较去年增长起1…515、关键基础开源软件分析...
交信代码安全实监章(1)主流开源生态中关键基础开源软件数量为548516(2)近9成关键基础开源软件从未公开披露过漏洞.."(3)关键基础开源软件存在较大的运维风险...................19国内企业软件开发中开源软件应用状况..开涯软性总体使用情况分析.......(1)平均每个软件项目使用168个开源软件持续增长20(2)最流行的开源软件被38.6%的软件项目使.112、开源软件漏洞网险分析.(1各类已知开源软件漏洞的检出李明显下降522Team12),项目的平均已知开模软件漏闻数明显减少日.2(3)影响最广的容易利用漏洞存在于1/4的项目中24(4)多个软件项目中依然存在20年前的开源软件漏洞253、开源软件许可协议风险分析.......................(1)最流行的开源许可协议在45.9%的项目中使.(2)超、高危开源许可协议在21.2%的项目中使..14、开源软件运维风险分析...。(1)近30年前的老旧开源软件版本仍在使..(2)开源软件版本的使用依然混乱30五、重点领域软件供应链安全风险专题分析….........
专支信代码安全实验室1、智能网联汽车关键部件软件供应链安全风险分析31(1)第三方组件及引入的漏洞情.况....,(2)常用第三方组件及其漏洞网险以(3)攻击实例验证分析..................332、开源大模型推理框架软件供应链安全风险分析4(1)开源软件及引入的漏洞情况。35(12)常用开源软件及其漏洞网险.....(3)攻击实例验证分析..人。Team可餐OI-ANXINCode
代家全安监章一、概述众所周知,目前软件供应链已成为网络安全攻击的重要渠道之一。其干对软件供应链安全领域的特续关注和相应技术能力的不断积县奇安信代码安全实验室继续推出《2025中国软件供应链安全分析报告》至业,该系列报告已连续发布5年软件由自主开发的代码与开源代码等第三方代码集成后,形成混源代码,然后通过编译、连接等构建过程形成软件产品、交付给用户使用。在这一软件供应流程中,每个阶段的代码或工件都可能引入安全问题,从而导致最终软件供应链安全事件的爆发。基于此流程模型,本报告分析了过去一年中各阶段的代码安全问题对软件供应链安全性的潜在威胁,并总结了5年来的趋势和变化。相关阶段的分析内容分别呈现在后续各章节中。与往年相比,本报告第五章变更为专题分析针对智能网联汽车关键部件的固件和开源大模型推理框架软...