在线阅读版:《2024中国软件供应链安全分析报告》全文

在带有Intel Arc GPU的Windows上安装IPEX-LLM 本文将介绍在 Intel Arc GPU 环境下安装 IPEX-LLM。 阅读详情

b31ede2ce20f95acc823adc8b8210ee0.gif 聚焦源代码安全,网罗国内外最新资讯!

10ec81ace6b90b3452489956f9669286.png

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

05bb42597bffc3cf07ff83d5abcf3eb9.png

2024年8月12日,奇安信集团对外发布《2024中国软件供应链安全分析报告》(以下简称《报告》)。《报告》显示,国内企业软件项目,开源软件使用率达100%。目前,开源软件漏洞指标仍处于高位,软件供应链的安全问题并没有得到根本性的改善,20多年前的开源软件漏洞仍然存在于多个软件项目中。《报告》建议,软件供应链安全保障应加强顶层设计,持续推进和落地相关保护工作。

作为本系列年度分析报告的第四期,本报告深入分析了过去一年来代码安全问题对软件供应链安全性的潜在威胁,总结了趋势和变化。与往年报告相比,本期报告在开源软件生态发展与安全部分新增了对NPM生态中恶意开源软件分析的内容;并通过多个实例再次验证了“外来”组件“老漏洞”发挥“0day漏洞”攻击作用的状况。感兴趣的读者可重点关注。

现将报告全文发布,方便阅读或收藏。完整报告下载方式见文末。

2a754b7b65d755b7bffc83eba5fe5e41.png

a8a357b50430053f9946829c72cd8bb4.png

b6b1d3efbc24e3a3d78d367957459088.png

2efb93ea92b28c8e41cceb5236947a9f.png

9d1435d1bff0137cccee727c1d43728d.png

e6e1b4b8e14018cf46e21b1e78898e46.png

8b30cfe9591df39e0694302f408f0d27.png

e79484c94ac4f8d37f24c3049bd6f1d8.png

7aff7c07c783d1646849ce1e3d6841c1.png

f392b43bf6e748b9242eee19646e65ee.png

fa6250ff9addbe4b95f12d2fe10024e2.png

48c655fdb83cf0e09bf9e1bd800ea253.png

ac522470e7f9f35c3a415e4c10cec619.png

a640046b8afccc351af8e97716603bbb.png

850b4f550f7bd5d9c38165c05db495c0.png

ab75356cd237984c5674842d4da8a893.png

c3541cd2b58b2b3867701045f17266f9.png

8366955b733a72685015cc5b7c22530a.png

441d1094822b317b18d1b9368ce65d27.png

d1751e644be052c2884e9654397ef44c.png

f578828554b7b1de7fef9f6063fb71c6.png

94983fb953947d8c1c07ed19a80a7946.png

f1e596e0c772eb91de5bd8c21296c3b7.png

27d3f43615b0d6fa33096e92dced70bb.png

d8c76835b76deaacd98b78f033ee5de1.png

96394e61e5f9419dee13f75c7eb5071a.png

8b3ae6b6070faac772134f9a8d6bcd21.png

54a40bc29fc1355dbe5512190a2293ea.png

22d03a7935ed0c1eaba76b750019febf.png

8316da80313318fc2ffb70e6ba08bcc2.png

330f41be2a29c230c025e30c2bb452a1.png

063fc8bcabb3efad1eeb24e1f536b672.png

28ccdb982d68370ac3998b0cb620db3f.png

8fc55e9c524be77dedf60b791ae597b1.png

cd98804edf62ad2408ec2aa3c30c6eca.png

fe7bf9a642aafdc7d155c203f5e717a1.png

7fe83b39780b4b5144243ccfef11e1a6.png

1b08b45191e287d12ab921ff3ec87553.png

5ce1b47f52fec2f1e8dd4c8ef93597e1.png

ba5055872cebcc6daa966208395fc08e.png

32b768f76f791144de7547eea24402c1.png

7e3479b9f4843187b4d6fe0d5450309a.png

4d38745b8ec778b2451017d151e4491f.png

57cade2c2e998277fb2d7dd0dbcfe784.png

6de5d9482208e3b3975f7adba2c59fbf.png

d52b8cfcacccedfb2d5f7bc5406d4d31.png

ef0206daa5e61ef8807c9f0c2dd86be2.png

517dfdbfe9a194fe2e170da361d139bc.png

a53dadb4f6e7e6bd2631aa14a9880381.png

3041c8477a75af97c99166cf57065154.png

46a996e9c5ba32870f11ee396cc0895c.png

e20c7c23b513d35b5e1812a22d98db80.png

b8854e25d8f2f4430f36fbf9688770b6.png

cc83e41492ff1a9231cfedb8352da58e.png

926e89827d127bda5da8f79235bc2b86.png

cbc03088d5189ed5f8aee9a1d1b42117.png


扫一扫下方二维码或点击左下角“阅读原文”,马上下载报告→

(Tip:记得先注册账号再登录下载噢~)

a7be7414bb5114694094c69ff97255cc.png


开源卫士试用地址:https://oss.qianxin.com

代码卫士试用地址:https://codesafe.qianxin.com

f29e1c4cdce3562ee0afa8e174fe79cb.jpeg


推荐阅读

在线阅读版:《2023中国软件供应链安全分析报告》全文

在线阅读版:《2022中国软件供应链安全分析报告》全文

在线阅读版:《2021中国软件供应链安全分析报告》全文

奇安信再次入选全球《软件成分分析全景图》代表厂商

奇安信入选全球《软件成分分析全景图》代表厂商

奇安信入选全球《静态应用安全测试全景图》代表厂商

JFrog Artifactory 缺陷导致软件供应链易受缓存投毒攻击

SAP AI Core中严重的 “SAPwned” 缺陷可引发供应链攻击

奇安信开源卫士率先通过可信开源治理工具评估

题图:Pexels License

转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

78955662d38e25691b454cc710f0ccd3.jpeg

5384a697e6016ae0c5db84aecebeb4cf.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   4f0b70a61266aa0093eb75a969071d86.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

华为OD新系统机试真题 - 端口流量统计 华为OD机试新系统真题【端口流量统计】,提供C语言、Java、C++、Python、Go、JavaScript源码实现,并提供完整思路讲解,以及在线OJ模拟做题。华为OD新系统4月26号机试真题【端口流量统计】。 阅读详情

相关推荐

2021中国软件供应链安全分析报告-202106.pdf

2021中国软件供应链安全分析报告

在线阅读:《2023中国软件供应链安全分析报告全文

聚焦源代码安全,网罗国内外最新资讯!专栏·供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链安全攻击事件一直呈快速增长态势,造成的危...

smellycat000的专栏 1611

2021年开源软件供应链安全风险研究报告.pdf

2021年开源软件供应链安全风险研究报告.pdf

2024中国软件供应链安全分析报告

下载报告去公众号:硬核刘大后台回复“软件供应链”,即可下载完整PDF文件。最后,我建立了各大城市的产品交流群,想进群小伙伴加微信:chanpin626我拉你进群。(加过微信:chanpin628或yw5201a1的别加,分享内容一样,有一个号就行)申明:报告权奇安信独家所有,此处仅限分享学习使用,如有侵权,请联系小编做删除处理。...

liudada8265的博客 220

软件供应链安全发展洞察报告(2024)》正式发布!(附报告下载链接),从零基础到精通,收藏这篇就够了!

需方是从其他组织获取软件产品的组织,泛指软件用户或者软件采购方,应从组织与制度流程、软件采购管理、软件安全评估、安全运营等方面进行软件供应链安全治理。供方是开展软件产品开发、交付、运维、废止等生命周期活动的组织,应从组织与制度流程、软件安全开发、软件安全交付、服务支持等方面进行软件供应链安全治理。我国各标准组织从软件供应链安全角度出发,逐步完善相关标准编制工作,积极构建软件供应链安全标准体系,规范软件供应链安全管理和控制,包括。同时,针对软件自身和软件供应链相关活动,从软件供应链供需双方视角出发,搭建。

leah126的博客 1342

2025带你看清软件供应链安全现在、未来趋势和最佳治理实践

OpenSCA社区的开源项目起源于悬镜安全商业源鉴SCA,是国内用户量最多、应用场景最广的开源SCA技术(中国信通院《中国DevOps现状调查报告2023》),通过软件码纹分析、依赖分析、特征分析、引用识别与开源许可合规分析等综合算法,深度挖掘开源供应链安全风险,智能梳理数字资产风险清单,结合SaaS云平台和实时供应链安全情报,为社区用户提供灵活弹性、精准有效、稳定易用的开源数字供应链安全解决方案。不同的开源组件带有特定的许可证要求,且涉及到海外出口,若未正确遵守,可能导致法律纠纷或商业损失。

软件供应链安全选型指南 3500

在线阅读:《2025中国软件供应链安全分析报告全文

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。商的汽车关键部件等均存在严重的软件供应链安全风险,这些重点领域的风险亟待行业重视。

smellycat000的专栏 719

Solana 热门 Web3.js npm库有后门,可触发软件供应链攻击

聚焦源代码安全,网罗国内外最新资讯!专栏·供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链安全攻击事件一直呈快速增长态势,造成的危...

smellycat000的专栏 652

CocoaPods 严重漏洞导致 iOS 和 macOS 应用易受供应链攻击

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Swift 和 Objective-C 的 Cocoa 项目的依赖管理器 CocoaPods 中存在三个漏洞,可用于发动软件供应链攻击,导致下游客户面临严重风险。以色列E.V.A Information Security公司的安全研究员 Reef Spektor 和 Eran Vaknin 在一份报告中提到,这些漏洞可导致“任何恶意人员获得数千个...

smellycat000的专栏 257

R语言中的新漏洞可导致项目易受供应链攻击

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士R编程语言中存在一个漏洞,可被威胁行动者用于创建一个恶意RDS(R数据序列化)文件,从而在加载和引用时导致代码执行后果。AI应用安全公司 HiddenLayer 在报告中提到,该漏洞的编号是CVE-2024-27322,“涉及使用R中的 promise 对象和惰性评估。” RDS类似于Python 中的 pickle,是一种用于对R中数据结构或对...

smellycat000的专栏 382

VeraCore 两个0day漏洞被用于实施供应链攻击

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士研究人员在仓库管理软件平台 VeraCore 中发现了两个遭活跃利用的0day漏洞。Intezer 和 Solis Security 公司的安全研究员发现网络犯罪团伙 XE Group 利用这两个漏洞,早在2020年就攻陷制造和分销行业的供应链。VeraCore 遭利用的两个0day漏洞是CVE-2024-57968和CVE-2025-25181...

smellycat000的专栏 701

奇安信再次入选全球《静态应用安全测试解决方案全景图》代表厂商

奇安信代码安全实验室已帮助微软、谷歌、苹果、Cisco、Juniper、Red Hat、Ubuntu、Oracle、Adobe、VMware、阿里云、飞塔、华为、施耐德、Mikrotik、Netgear、D-Link、Netis、ThinkPHP、以太坊、Facebook、亚马逊、IBM、SAP、NetFlix、Kubernetes、Apache基金会、腾讯、滴滴等大型厂商和机构的商用产品或开源项目发现了数百个安全缺陷和漏洞,并获得公开致谢。(试用地址:https://sast.qianxin.com)

smellycat000的专栏 352

Python、npm和开源生态系统中的入口点可用于发动供应链攻击

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士网络安全研究员发现入口点可在多个程序生态系统,如 PyPI、npm、Ruby Gems、NuGet、Dart Pub 和 Rust Crates 中被滥用于发动软件供应链攻击。Checkmarx 公司的研究员 Yehuda Gelb 和 Elad Rapaport 在一份报告中提到,“攻击者可利用这些入口点在特定命令运行时执行恶意代码,从而为开源...

smellycat000的专栏 577

Rspack npm 包在供应链攻击中遭攻陷

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Rspack 披露称,其两个npm 包 @rspack/core 和 @rspack/cli 在一次软件供应链攻击中遭攻陷,可导致恶意人员利用密币挖掘恶意软件,将恶意本推送到官方程序包注册表中。之后,这两个库的1.1.7本在npm 注册表中的发布已被下架,最新的安全本是1.1.8。Socket 在分析报告中提到,“1.1.7本是获得越权n...

smellycat000的专栏 580

GitHub Actions 供应链攻击因受陷的 SpotBugs 令牌引起

3月11日,攻击者使用 Reviewdog 维护人员的被泄露PAT (具有将标签推送到 reviewdog/action-setup 仓库的权限)覆盖了该仓库的v1标签,指向恶意提交,影响该标签的所有用户。3月12日,就在 Coinbase维护人员在依赖于 tj-actions/changed-files 的 coinbase/agentkit 中创建一个工作流后,该攻击者创建了 tj-actions/changed-files 的分叉和多个 Coinbase 仓库,准备发动攻击。

smellycat000的专栏 616

奇安信安全研究员在 Off-by-One 2025大会发表研究成果

帮助微软、谷歌、苹果、Cisco、Juniper、Red Hat、Ubuntu、Oracle、Adobe、VMware、阿里云、飞塔、华为、施耐德、Mikrotik、Netgear、D-Link、Netis、ThinkPHP、以太坊、Facebook、亚马逊、IBM、SAP、NetFlix、Kubernetes、Apache基金会、腾讯、滴滴等大型厂商和机构的商用产品或开源项目发现了一千多个安全缺陷和漏洞,并获得公开致谢。*更多详细内容,关注“奇安信代码安全实验室”微信公众号。奇安信代码安全实验室。

smellycat000的专栏 558

MLOps 平台存在20多个供应链漏洞

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士网络安全研究人员提醒称,MLOps 的多个平台中存在20多个漏洞,机器学习软件供应链中存在安全风险。这些漏洞是内在的实现漏洞,可造成严重后果如任意代码执行、恶意数据集加载等。MLOps 平台提供设计和执行ML模型管道的能力,其中模型注册表当作存储和本训练ML模型的仓库。这些模型随后被嵌入应用程序或使其它客户端通过API进行查询(即模型即服务)。...

smellycat000的专栏 240

PyPI 恶意包攻击 Solana 开发人员

报告提到,“这导致包名称可复用,这表明下架早前solana-token 包的恶意人员可能正是新的恶意本的幕后黑手。随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。研究人员提到,“虽然该包的 PyPI 着陆页中并未包含相关描述,但包名称和功能表明,寻求创建自己的区块链的开发人员很可能就是目标。

smellycat000的专栏 140

新型 “whoAMI” 攻击利用AWS AMI 名称混淆实现远程代码执行

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士网络安全研究人员披露了名称混淆攻击 “whoAMI”,它可使发布具有特定名称的亚马逊机器镜像 (AMI) 的任何人在AWS账户中获取代码执行权限。Datadog Security Labs 公司的安全研究员 Seth Art 在一份报告中提到,“如被大规模执行,该攻击可用于访问数千个账户。该易受攻击的模式见于很多私密和开源代码仓库中。”该技术的核...

smellycat000的专栏 583

【6层】4430㎡6层学生公寓楼毕业设计(结构计算书、清单、施组147页,CAD图29张).rar

【6层】4430㎡6层学生公寓楼毕业设计(结构计算书、清单、施组147页,CAD图29张).rar

上一篇: 奇安信《软件供应链安全报告》:七成国产软件有超危漏洞
下一篇: 【Black Hat】将已修复漏洞统统变0day!Windows更新缺陷可引发不可检测的降级攻击...
奇安信代码卫士
博客等级 码龄15年 408粉丝 · 37原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值