2025年中国软件供应链安全分析报告-奇安信

奇安信代码安全实验室发布的《2025年中国软件供应链安全分析报告》,基于对国内企业自主开发代码及开源软件生态的监测,全面分析了软件供应链安全现状、风险及重点领域隐患,为行业提供参考。

自主开发代码安全状况

2024年国内企业自主开发软件的整体缺陷密度为13.26个/千行,持续升高,但高危缺陷密度为0.55个/千行,处于历年较低水平。编程语言中,Java(69.6%)、C/C++(12.1%)、Python(6.8%)为主要使用语言。典型安全缺陷中,输入验证(52.0%)和跨站脚本(35.7%)检出率最高,密码管理类缺陷检出率显著下降,显示企业对高危缺陷的防范力度增强。

开源软件生态安全风险

1. 生态规模与漏洞增长:主流开源生态项目数首次突破1000万,NPM以539.6万个项目居首,Godoc增速最快(33.6%)。2024年新增开源漏洞10320个,Linux Kernel漏洞增量达3602个,位列第一。

2. 活跃度与运维风险:74.5%的开源项目处于不活跃状态(超1年未更新),Rubygems不活跃项目占比高达89.8%;同时,3.66万个项目年更新版本超100次,增加运维成本。

3. 关键基础软件隐患:5485款关键基础开源软件中,87.6%从未公开披露漏洞,66.5%半年内未更新版本,存在严重运维风险。

企业开源软件应用风险

1. 使用规模与漏洞现状:平均每个企业项目使用168个开源软件,持续增长。虽已知漏洞数(66个/项目)较前两年下降,但73.0%的项目仍含高危漏洞,57.4%含超危漏洞,20年前的古老漏洞(如CVE-2005-3745)仍在部分项目中存在。

2. 许可协议风险:Apache License 2.0(45.9%)和MIT License(41.4%)为最常用协议,但21.2%的项目使用超危或高危协议(如GPL-3.0),可能引发商业纠纷。

3. 版本管理混乱**:Spring AOP被使用的版本达147个,老旧版本(如1996年发布的latex v2e-7)仍被沿用,加剧运维风险。

重点领域专题分析

1. 智能网联汽车:5家厂商的T-Box、ADAS等关键部件固件使用大量第三方组件,厂商五的IVI固件引入1014个漏洞,其中超危82个。高通QCMAP组件的CVE-2020-3657漏洞可被利用实现远程代码执行。

2. 开源大模型推理框架:10款框架中,Gradio v5.0.1使用2384个开源软件,引入95个漏洞;ollama v0.5.0含203个漏洞,其中超危11个。BentoML的CVE-2025-27520漏洞可导致远程代码执行。

建议

1. 加快软件供应链安全标准体系建设,推进《软件物料清单数据格式》等国标落地;2. 强化重点行业风险排查,建立行业级检测平台;3. 企业需完善开源管理制度,利用AI技术提升代码检测与漏洞分析效率,加强SBOM生成与供应链全流程管控。

jrhz.info

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

免责声明:我们尊重知识产权、数据隐私,只做内容的收集、整理及分享,报告内容来源于网络,报告版权©️归原撰写发布机构所有,通过公开合法渠道获得,如涉及侵权,请及时联系我们删除,如对报告内容存疑,请与撰写、发布机构联系

特别声明:[2025年中国软件供应链安全分析报告-奇安信] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

城市生命线:法米特流量计在城市基础设施中的重要角色(城市生命线安全是什么意思)

系统集成与可靠性: 法米特流量计采用开放接口设计(如4~20mA电流信号或RS485MODBUS通讯),便于与城市生命线平台无缝对接,支持流量-液位联合监测;其低功耗、高防护等级特性确保在复杂环境(-35…

城市生命线:法米特流量计在城市基础设施中的重要角色(城市生命线安全是什么意思)

特迪亚120-3T称重传感器(迪亚特500)

扭矩传感器将扭力的物理变化转换成精确的电信号。在选择扭矩传感器之前,首先需要对待测量的扭矩有个大致的判断,静态扭矩传感器只适 合应用于静态、非连续旋转的扭矩力值测量。对于转速过快或旋转超过360度范围的扭矩测…

特迪亚120-3T称重传感器(迪亚特500)

益母草泡脚有多香?活血祛湿还助眠,试过的人都喊“绝”(益母草泡脚用量多少)

睡前舀一勺晒干的益母草丢进泡脚桶,随着热水翻滚,深绿的叶片逐渐舒展,释放出淡淡的药香。这种传统养生方式正成为不少人缓解疲劳的新选择。益母草作为中医常用的活血调经药材,与热水结合能发挥多种功效,但也有一些注意事项

益母草泡脚有多香?活血祛湿还助眠,试过的人都喊“绝”(益母草泡脚用量多少)

2026全能型身体乳全球实测报告:基于成分安全与功效实证的优选指南(全能型艺人有哪些)

全维度护理需求、全肤质适配、追求精简护肤:优先选择姿生怡植萃舒润身体乳,其综合优势突出,『敏感肌』、孕妇均可安心使用; 『敏感肌』基础保湿、术后修护:选择雅漾舒缓特护身体乳或理肤泉特安舒缓身体乳,温和修护力突出;…

2026全能型身体乳全球实测报告:基于成分安全与功效实证的优选指南(全能型艺人有哪些)

豪门儿媳瘦到脱相,大布护妻逼父母道歉,这场决裂的真相何在?(豪门儿媳吃相)

婚礼当天,所有的目光几乎都集中在新娘妮可拉穿的华伦天奴婚纱上,而谁也没想到,真正的戏码却是在婚礼的舞池中悄然上演。去年,维多利亚要求大布签署一份法律文件,表面上是切割与家族投资公司的关系,但在大布眼中,…

豪门儿媳瘦到脱相,大布护妻逼父母道歉,这场决裂的真相何在?(豪门儿媳吃相)