2025年中国软件供应链安全分析报告-奇安信

奇安信代码安全实验室发布的《2025年中国软件供应链安全分析报告》,基于对国内企业自主开发代码及开源软件生态的监测,全面分析了软件供应链安全现状、风险及重点领域隐患,为行业提供参考。

自主开发代码安全状况

2024年国内企业自主开发软件的整体缺陷密度为13.26个/千行,持续升高,但高危缺陷密度为0.55个/千行,处于历年较低水平。编程语言中,Java(69.6%)、C/C++(12.1%)、Python(6.8%)为主要使用语言。典型安全缺陷中,输入验证(52.0%)和跨站脚本(35.7%)检出率最高,密码管理类缺陷检出率显著下降,显示企业对高危缺陷的防范力度增强。

开源软件生态安全风险

1. 生态规模与漏洞增长:主流开源生态项目数首次突破1000万,NPM以539.6万个项目居首,Godoc增速最快(33.6%)。2024年新增开源漏洞10320个,Linux Kernel漏洞增量达3602个,位列第一。

2. 活跃度与运维风险:74.5%的开源项目处于不活跃状态(超1年未更新),Rubygems不活跃项目占比高达89.8%;同时,3.66万个项目年更新版本超100次,增加运维成本。

3. 关键基础软件隐患:5485款关键基础开源软件中,87.6%从未公开披露漏洞,66.5%半年内未更新版本,存在严重运维风险。

企业开源软件应用风险

1. 使用规模与漏洞现状:平均每个企业项目使用168个开源软件,持续增长。虽已知漏洞数(66个/项目)较前两年下降,但73.0%的项目仍含高危漏洞,57.4%含超危漏洞,20年前的古老漏洞(如CVE-2005-3745)仍在部分项目中存在。

2. 许可协议风险:Apache License 2.0(45.9%)和MIT License(41.4%)为最常用协议,但21.2%的项目使用超危或高危协议(如GPL-3.0),可能引发商业纠纷。

3. 版本管理混乱**:Spring AOP被使用的版本达147个,老旧版本(如1996年发布的latex v2e-7)仍被沿用,加剧运维风险。

重点领域专题分析

1. 智能网联汽车:5家厂商的T-Box、ADAS等关键部件固件使用大量第三方组件,厂商五的IVI固件引入1014个漏洞,其中超危82个。高通QCMAP组件的CVE-2020-3657漏洞可被利用实现远程代码执行。

2. 开源大模型推理框架:10款框架中,Gradio v5.0.1使用2384个开源软件,引入95个漏洞;ollama v0.5.0含203个漏洞,其中超危11个。BentoML的CVE-2025-27520漏洞可导致远程代码执行。

建议

1. 加快软件供应链安全标准体系建设,推进《软件物料清单数据格式》等国标落地;2. 强化重点行业风险排查,建立行业级检测平台;3. 企业需完善开源管理制度,利用AI技术提升代码检测与漏洞分析效率,加强SBOM生成与供应链全流程管控。

jrhz.info

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

免责声明:我们尊重知识产权、数据隐私,只做内容的收集、整理及分享,报告内容来源于网络,报告版权©️归原撰写发布机构所有,通过公开合法渠道获得,如涉及侵权,请及时联系我们删除,如对报告内容存疑,请与撰写、发布机构联系

特别声明:[2025年中国软件供应链安全分析报告-奇安信] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

China's Automakers Roll Out Tax-Offset Subsidies as NEV Purchase Incentives Set to Narrow

China has waived the 10% purchase tax on NEVs since 2014, a policy thathelped turn the country into th…

China's Automakers Roll Out Tax-Offset Subsidies as NEV Purchase Incentives Set to Narrow

2025厦门国际咖啡产业博览会开幕,境外参展商纷纷推介产品(厦门新开的国际学校)

11月21日早晨,乌干达咖啡商梅格满怀新奇地步入厦门国际会展中心,很快就找到了标示着他国家名字的摊位。来之前,他特意换上了一套黑色服装,希望这种颜色与手中的咖啡更搭。就在昨天,在离家乡一万多公里的厦门,他又…

2025厦门国际咖啡产业博览会开幕,境外参展商纷纷推介产品(厦门新开的国际学校)

维C泡腾片泡水天天炫真的好吗 一文告诉你答案(维c泡腾片泡水后多久内喝完)

  在健康养生的热潮中,维C泡腾片凭借便捷的服用方式和丰富的维生素C含量,成为不少人补充营养的选择,甚至有人将其当作日常饮品天天饮用。然而,维C泡腾片虽有诸多益处,却并非适合每日服用。接下来,我们将从多个维度深入剖析天天喝维C泡腾片的利弊,

维C泡腾片泡水天天炫真的好吗 一文告诉你答案(维c泡腾片泡水后多久内喝完)

直放站选购认准佛山市林创科技,专注5G4G直放站研发,技术成熟,助力通信网络稳定覆盖(直放站有哪些类型?各自的特点是什么?适用场合有哪些?)

在实际应用中,某大型商业综合体引入了佛山市林创科技有限公司的5G直放站后,商场内部的5G信号强度📶提升了[X]dB,下载速率达到了[X]Mbps以上,极大地提升了顾客的上网体验,也为商场的智能化管理提供了有力支…

直放站选购认准佛山市林创科技,专注5G4G直放站研发,技术成熟,助力通信网络稳定覆盖(直放站有哪些类型?各自的特点是什么?适用场合有哪些?)

苹果首款可折叠iPhone或明年登场,预计销量超540万部占全球两成份额(苹果首款可折叠iPhone采用eSIM设计)

分析机构预测,若该机型如期推出,2026年销量或达540万部,不仅将显著提振全球可折叠『智能手机』市场,更可能成为明年整体『智能手机』行业低迷态势中的关键增长点。当前,全球『智能手机』出货量预计明年将延续下滑趋势,而苹果…

苹果首款可折叠iPhone或明年登场,预计销量超540万部占全球两成份额(苹果首款可折叠iPhone采用eSIM设计)