2025年中国软件供应链安全分析报告-奇安信

奇安信代码安全实验室发布的《2025年中国软件供应链安全分析报告》,基于对国内企业自主开发代码及开源软件生态的监测,全面分析了软件供应链安全现状、风险及重点领域隐患,为行业提供参考。

自主开发代码安全状况

2024年国内企业自主开发软件的整体缺陷密度为13.26个/千行,持续升高,但高危缺陷密度为0.55个/千行,处于历年较低水平。编程语言中,Java(69.6%)、C/C++(12.1%)、Python(6.8%)为主要使用语言。典型安全缺陷中,输入验证(52.0%)和跨站脚本(35.7%)检出率最高,密码管理类缺陷检出率显著下降,显示企业对高危缺陷的防范力度增强。

开源软件生态安全风险

1. 生态规模与漏洞增长:主流开源生态项目数首次突破1000万,NPM以539.6万个项目居首,Godoc增速最快(33.6%)。2024年新增开源漏洞10320个,Linux Kernel漏洞增量达3602个,位列第一。

2. 活跃度与运维风险:74.5%的开源项目处于不活跃状态(超1年未更新),Rubygems不活跃项目占比高达89.8%;同时,3.66万个项目年更新版本超100次,增加运维成本。

3. 关键基础软件隐患:5485款关键基础开源软件中,87.6%从未公开披露漏洞,66.5%半年内未更新版本,存在严重运维风险。

企业开源软件应用风险

1. 使用规模与漏洞现状:平均每个企业项目使用168个开源软件,持续增长。虽已知漏洞数(66个/项目)较前两年下降,但73.0%的项目仍含高危漏洞,57.4%含超危漏洞,20年前的古老漏洞(如CVE-2005-3745)仍在部分项目中存在。

2. 许可协议风险:Apache License 2.0(45.9%)和MIT License(41.4%)为最常用协议,但21.2%的项目使用超危或高危协议(如GPL-3.0),可能引发商业纠纷。

3. 版本管理混乱**:Spring AOP被使用的版本达147个,老旧版本(如1996年发布的latex v2e-7)仍被沿用,加剧运维风险。

重点领域专题分析

1. 智能网联汽车:5家厂商的T-Box、ADAS等关键部件固件使用大量第三方组件,厂商五的IVI固件引入1014个漏洞,其中超危82个。高通QCMAP组件的CVE-2020-3657漏洞可被利用实现远程代码执行。

2. 开源大模型推理框架:10款框架中,Gradio v5.0.1使用2384个开源软件,引入95个漏洞;ollama v0.5.0含203个漏洞,其中超危11个。BentoML的CVE-2025-27520漏洞可导致远程代码执行。

建议

1. 加快软件供应链安全标准体系建设,推进《软件物料清单数据格式》等国标落地;2. 强化重点行业风险排查,建立行业级检测平台;3. 企业需完善开源管理制度,利用AI技术提升代码检测与漏洞分析效率,加强SBOM生成与供应链全流程管控。

jrhz.info

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

免责声明:我们尊重知识产权、数据隐私,只做内容的收集、整理及分享,报告内容来源于网络,报告版权©️归原撰写发布机构所有,通过公开合法渠道获得,如涉及侵权,请及时联系我们删除,如对报告内容存疑,请与撰写、发布机构联系

特别声明:[2025年中国软件供应链安全分析报告-奇安信] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

从入门到精通:通过文章打字训练实战,快速搞定零基础学拼音打字(从入门到精通的开荒生活TXT)

今天,我们就为大家详细介绍5款适合不同阶段的中文打字练习工具,并演示它们的操作步骤,助你事半功倍。 这是一个全球知名的打字速度测试网站,如果你想知道自己在世界范围内的排名,或者想练习高频常用词,选它准没错。…

从入门到精通:通过文章打字训练实战,快速搞定零基础学拼音打字(从入门到精通的开荒生活TXT)

青年导演处境观察:潮水之后,谁在搭桥?(青年导演计划)

直到2022年凭借《海边升起一座悬崖》获得短片金棕榈,这个奖给了她一定鼓励,让她能够在接下来漫长的等待中获得一股力量,但与此同时,她也清醒地意识到,自己仍面临现实的围剿,“我从来不会觉得拿了这个奖后,我的日子…

青年导演处境观察:潮水之后,谁在搭桥?(青年导演计划)

公开第一视角!LISA在演唱会玩剪刀石头布!表情失控真正原因曝光(第一视角tpp)

原来,和LISA互动的这位幸运粉丝,事后放出了独家第一视角视频,真相这才水落石出——这位机智的粉丝居然提前准备了泰文手幅,专门“喊话”LISA来一场石头剪刀布的对决! 演唱会现场的粉丝们这才恍然大悟,原来大家…

公开第一视角!LISA在演唱会玩剪刀石头布!表情失控真正原因曝光(第一视角tpp)

震惊!云『服务器』可靠度排名,这家竟比阿里云更稳!(云『服务器』详解)

当业界目光常聚焦于阿里云、腾讯云等巨头时,一份来自第三方监测机构与用户实际反馈的综合评估却揭示了一个令人意外的结果:在关键的服务可靠度指标上,有一家服务商的表现竟超越了行业巨头阿里云,它就是——广州傲网。广州…

震惊!云『服务器』可靠度排名,这家竟比阿里云更稳!(云『服务器』详解)

因相亲一见钟情,从此便相濡以沫,聂海胜和妻子婚姻才叫不离不弃(相亲一见钟情怎么办)

有一次,虽然他从训练基地回来已经累得站不住,但他仍坚持抱着女儿在院子里走了几圈。2005年,他首次飞天,搭乘神舟六号进入太空,那天是他的41岁生日,聂捷琳和女儿特意被接到北京航天控制中心,女儿还通过无线🛜电给爸…

因相亲一见钟情,从此便相濡以沫,聂海胜和妻子婚姻才叫不离不弃(相亲一见钟情怎么办)