登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
2026年度软件供应链安全报告
信息技术
2026-01-26
ReversingLabs
Joker Chan
核心观点
软件供应链安全形势严峻
:2025年,软件供应链安全风险加速恶化,攻击者利用开源和商业软件以及新兴人工智能生态系统的信任、规模和自动化进行攻击,软件供应链已成为网络犯罪分子和国家支持攻击者的主要攻击面。
开源软件安全挑战突出
:开源软件仓库功能和CI/CD工作流程的滥用,以及顶级OSS维护者被黑客攻击,将日常的开源依赖更新转变为大规模恶意软件分发事件。
攻击手法多样化
:攻击者利用钓鱼攻击、恶意软件包、自动化工具漏洞、代码共享平台缺陷等多种手法进行攻击,针对开发过程、加密货币和人工智能等高影响领域。
安全防御需转变思维
:传统的以边界为中心、仅针对漏洞的情报防御方法已不再足够,需要转向持续的验证、可重复构建以及跨越人力和机器输入的验证信任链。
关键数据
恶意开源软件包增加73%
:与2024年相比,开源恶意软件检测数量激增73%,其中近90%的检测集中在npm上。
Python恶意软件降幅近半
:NuGet仓库中恶意软件包检测数量下降60%,PyPI上检测到的恶意软件实例减少了近一半。
顶级秘密泄露者
:谷歌云端是泄露的开发者秘密的最大单一来源,占检测到的超过39,000个秘密中的23%。
研究结论
开源软件安全变得真实紧迫
:开源软件安全风险日益突出,需要个人开发者与更大型的开源生态系统之间有更紧密的协调,并加强对开源软件的审查和评估。
人工智能赋能安全流程,也颠覆了它们
:人工智能技术被用于发现和披露CVEs,但也被用于制造恶意模型和攻击软件供应链。
呼吁软件透明度和质量
:需要加强软件供应链安全投资,提高软件透明度和质量,并建立更完善的漏洞披露和管理机制。
SOCs Shift Left
:安全运营中心需要与开发团队紧密合作,将安全思维融入软件开发流程,并加强对软件供应链的持续监测和验证。
供应链威胁的蠕虫化
:供应链威胁的范围和节奏正在不断扩大,需要采取更积极的防御措施。
加密货币攻击持续不断
:针对加密货币钱包和应用的攻击将持续不断,需要加强对加密货币软件供应链的安全防护。
你可能感兴趣
第9年度软件供应链安全报告-英
信息技术
sonatype
2023-11-16
2025年度软件供应链安全态势分析报告
信息技术
杭州孝道科技
2026-06-04
2025年度软件供应链安全态势分析报告
信息技术
浙江省网络空间安全协会
2025-01-01
2026年度开源安全与风险分析报告 AI时代的软件治理
信息技术
Black Duck
2026-03-25
2025软件供应链安全政策汇编报告
德昶安测
2025-02-19
2026年度行业趋势瞭望报告:供应链15大关键趋势
交通运输
4flow
2026-05-17
软件供应链安全政策汇编
信息技术
德昶安测
2025-02-01
软件供应链安全关键趋势
信息技术
ReversingLabs
2025-03-12
软件供应链安全之开发者最佳实践指南
未知机构
2022-08-15
2025 年软件供应链端到端安全防护
信息技术
JFrog&Dark Reading
2025-05-14