返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

开源组件安全

86%的商业代码库包含开源软件漏洞,81%存在高风险或严重风险的漏洞,企业软件项目开源使用率已达100%,平均每个项目存在66个已知漏洞——开源组件的安全风险已经从“技术债务”演变为“系统性威胁”。孝道科技报告显示,NPM投毒占开源供应链攻击的70%以上,日均新增恶意包超200个,而HuggingFace等AI平台正成为攻击者的新战场。开源生态的“信任链”正在被系统性地利用和瓦解。

开源生态的风险全景——从“技术债务”到“系统性威胁”

开源软件在现代软件开发中占据主导地位。据Black Duck《开源安全与风险分析报告》显示,86%的商业代码库包含开源软件漏洞,81%存在高风险或严重风险的漏洞,平均每个商业应用程序包含超过500个开源组件,开源代码占比高达75%以上。孝道科技对国内1,600余个软件开发项目的调研数据显示:企业软件项目开源软件使用率已达100%,单个项目平均存在66个开源已知安全漏洞。其中73.0%的项目包含开源高危漏洞、57.4%存在超危漏洞、45.2%存在可被轻易利用的开源漏洞隐患。

2025年CVE/NVD、CNNVD、CNVD等公开漏洞库中共收录开源软件相关漏洞74,500个,其中10,320个为2025年新增。开源软件漏洞指标仍处于高位,软件供应链的安全问题并没有得到根本性的改善。

开源投毒攻击——从“手工制作”到“工业化生产”

2025年全年累计识别开源投毒包总量突破56,000个,较2024年增幅超50%,日均新增恶意投毒包超200个。从仓库分布来看,NPM仍是供应链投毒重灾区,占比超70%;PyPI仓库占比约4.5%。攻击者采用仿冒流行包、拼写劫持、依赖混淆等多种手法,诱骗开发者下载安装恶意包。

攻击者已从手工制作恶意包转向自动化批量生产,攻击效率大幅提升。IndonesianFoods行动中,攻击者在数天内创建了超15万个恶意包,采用“地毯式轰炸”方式最大化命中企业私有依赖的概率。Sonatype报告显示,2025年检测到的恶意包下载尝试次数超过100亿次,较上年增长约150%。

NPM史上最大规模攻击——18个核心包被劫持,周下载26亿次

2025年9月8日,攻击者通过AI构造的高度仿真钓鱼邮件入侵知名开发者Josh Junon的NPM账户,随后在chalk、debug、ansi-styles等18个高频下载NPM包中注入恶意代码,合计周下载量超过26亿次。攻击者注册了仿冒域名“support@npmjs.help”,维护者在点击钓鱼链接后仅30秒即被完全接管账户。恶意代码以约75KB的混淆代码片段植入,实现剪贴板劫持、环境变量窃取、浏览器数据窃取等功能。

Shai-Hulud npm蠕虫——供应链攻击的“自动扩散”新范式

Shai-Hulud蠕虫是npm生态中首次出现的具有自我传播能力的蠕虫型供应链攻击。攻击者通过仿冒流行npm包名发布初始恶意包,preinstall脚本自动执行后,蠕虫扫描项目的node_modules目录和package.json文件,将恶意代码注入到其他依赖包的入口文件中,在依赖树中自动扩散。蠕虫还具备“死人开关”机制——如果攻击者未在规定时间内发送“心跳”信号,恶意代码将自动激活数据销毁或公开泄露功能。被窃取的敏感信息包括npm发布令牌、AWS访问密钥、GitHub个人访问令牌、SSH私钥等。

AI生态成为攻击新战场——HuggingFace与DeepSeek投毒

HuggingFace等AI模型托管平台成为恶意模型投放的主要目标,超过940多个模型文件被攻击者实施投毒。2025年1月,攻击者在PyPI平台发布多个仿冒DeepSeek的恶意包(deepseek、deepseekai),利用开发者对热门AI工具的关注进行钓鱼攻击。恶意包在开发者设备上执行后窃取API密钥、数据库凭证和基础设施访问令牌等环境变量中的敏感信息。

开源组件安全防护——SCA与SBOM的核心作用

软件成分分析(SCA)是开源组件安全防护的核心技术,能够自动识别开源组件和第三方库,检测已知漏洞和许可证风险。主流SCA工具包括OWASP Dependency-Check、Snyk、Sonatype Nexus Lifecycle、Black Duck和孝道科技SCA平台。软件物料清单(SBOM)是供应链透明化的基础,主流标准包括SPDX和CycloneDX。中国GB/T 47020-2026《网络安全技术软件物料清单数据格式》将于2026年8月1日实施。
点击阅读报告原文: 安全玻璃盒:2025年度软件供应链安全态势分析报告(67页)
相关报告