2025中国软件供应链安全报告发布:大模型、智能网联车风险亟待重视
近日,中国智奇安信代码安全实验室发布《2025中国软件供应链安全分析报告》,软件这已是供应告该系列报告连续发布的第5年。本次报告不仅深入剖析过去一年软件供应链各阶段代码安全问题,链安更聚焦了开源大模型、全报智能网联汽车等新兴重点领域。模型报告显示,网联与历年相比,车风2024年国内企业自主开发的险亟软件项目源代码整体缺陷密度持续升高,达到了13.26个/千行,待重软件项目存在老旧开源软件漏洞的中国智状况没有改善,多个项目中依然存在20年前的软件开源软件漏洞。报告还发现,供应告主流10款开源大模型推理框架、链安5家主流厂商的全报汽车关键部件等均存在严重的软件供应链安全风险,这些重点领域的风险亟待行业重视。
源代码整体缺陷密度持续升高
2024年全年,奇安信代码安全实验室对2344个国内企业自主开发的软件项目的源代码进行了安全缺陷检测,检测的代码总量为518742205行,共发现安全缺陷6882301个,其中高危缺陷289343个,整体缺陷密度为13.26个/千行,高危缺陷密度为0.55个/千行。与以往历年相比,整体缺陷密度持续升高,但高危缺陷密度与去年基本持平,较之前三年有较大幅降低。这说明开发者对高危缺陷类型的重点防范没有松懈。

开源软件作为现代软件开发的基础,其生态发展与安全状况备受关注。报告指出,2024年开源软件生态持续繁荣,主流开源软件包生态系统中开源项目总量一年增长23.7%,首次突破1000万。在开源软件源代码安全检测中,对2262个开源软件项目检测发现,共存在安全缺陷4669955个,高危缺陷20590个,整体缺陷密度为16.54个/千行,高危缺陷密度为0.78个/千行,整体缺陷密度与去年基本持平,高危缺陷密度则有明显下降,处于5年来最低水平。在开源软件公开报告漏洞方面,2024年,CVE/NVD、CNNVD、CNVD等公开漏洞库中新增开源软件相关漏洞10320个。

报告指出,国内企业软件开发中开源软件应用广泛,且使用数量持续增长,平均每个软件项目使用168个开源软件。在漏洞风险方面,平均每个软件项目存在66个已知开源软件漏洞,较前两年明显减少,存在已知开源软件高危漏洞、超危漏洞、容易利用漏洞的项目占比分别为73.0%、57.4%和57.5%,均比去年有大幅下降,但整体来看风险仍处于高位,并没有根本上的改变,多个项目中甚至仍然存在20年前的古老开源软件漏洞。开源软件许可协议风险同样不容忽视,21.2%的项目中使用了超危、高危开源许可协议,可能对企业商业利益和声誉造成损害。此外,开源软件运维风险突出,近30年前的老旧开源软件版本仍在使用,版本使用混乱问题依然存在。
近9成关键基础开源软件从未公开披露过漏洞
关键基础开源软件主要指被多于1000个其他开源软件直接依赖的开源软件,一旦出现漏洞,影响范围巨大且消除困难。报告对5485款关键基础开源软件分析发现,有4806款从未公开披露过漏洞,占比达87.6%,该项数据呈现出逐年升高的趋势,如下图所示。

分析发现,造成关键基础开源软件中从未公开披露过漏洞的项目占比较高的原因主要有两个,一是有的关键基础开源软件,特别是有的开源社区中的软件,漏洞虽然已被修复了,但没有记录和公开;二是维护和安全研究等相关人员对一些关键基础开源软件安全性的关注度不够,对它们漏洞挖掘的研究还不多。
开源大模型推理框架仍存在严重风险
今年以来,大模型正在以雷霆万钧之势,加速赋能千行百业,成为推动新质生产力的核心引擎,然而其带来的服务器瘫痪、数据泄露、模型被恶意篡改等安全问题也日渐突出。奇安信代码安全实验室对10款开源大模型推理框架的典型版本进行了分析,结果显示,10款大模型推理框架均使用了大量开源软件,并因此引入了已知漏洞,这些漏洞给大模型推理框架的使用者带来了巨大的软件供应链安全风险和隐患。

报告中针对大模型推理框架OpenLLM进行了软件供应链攻击的实例验证,大模型推理框架OpenLLM v0.6.19中使用了开源库BentoML v1.4.0,该开源库存在超危历史漏洞CVE-2025-27520,攻击者可利用此漏洞对托管OpenLLM的服务器成功实施软件供应链攻击,获得root shell。

图:对OpenLLM框架服务器的软件供应链攻击复现
五家主流汽车厂商存在严重供应链安全问题
报告针对智能网联汽车这一重点领域进行的软件供应链安全风险专题分析结果令人担忧。随着汽车智能化、网联化程度的不断加深,软件在汽车中的占比持续攀升,软件供应链的安全问题对智能网联汽车的影响愈发关键。
研究团队对5家主流汽车厂商的关键部件固件展开深入分析,结果显示,无一例外,这些厂商均存在严重的软件供应链安全风险。由于智能网联汽车的复杂性,第三方组件(包括开源组件)被广泛应用于车辆的各个系统中,这些第三方组件引入了大量的已知漏洞,成为安全风险的重要来源。

报告中针对某汽车厂商T-Box固件进行了软件供应链攻击的实例验证,该T-Box固件中使用了高通的第三方组件QCMAP,该组件存在超危历史漏洞CVE-2020-3657,攻击者可利用此漏洞对T-Box成功实施软件供应链攻击,获得T-Box的root shell。这意味着攻击者可以突破车辆原本的安全防线,对车辆进行非法操控,甚至可能直接危及驾乘人员的生命安全以及公共交通安全。

图:对某汽车厂商T-Box的软件供应链攻击复现
总体来看,尽管国内软件供应链安全态势有所改善,但整体形势依然严峻。不过,国内的软件供应链安全治理工作也在不断推进,规范措施持续强化,行业引领不断加强,AI赋能效果逐渐显现。为进一步提升软件供应链安全水平,报告提出了三项建议,分别是加快软件供应链安全标准体系的建设和落地,加大对重点行业的风险排查和安全监管力度,加强组织机构的软件供应链安全管理和技术能力。
该报告的发布,不仅为行业清晰呈现了当前软件供应链安全的现状与问题,更为后续软件供应链安全治理工作提供了有益参考,对推动我国软件产业安全、健康发展具有重要意义。
(责任编辑:探索)
-
小孩坠楼处。郑彩琳摄早上7点左右,家住22楼的彭娜,看到对面楼栋同楼层的家里发生了激烈争吵,其中一名女性甚至将菜刀、衣服、板车等从阳台扔下。7点50分左右,彭娜报警了:“警察来了,就不会出大事情。”然
...[详细]
-
发布者:小茹 浏览量:14774发布时间:2018/6/30 11:59:39 的饮品市场经过几十年的高速发展,进入到了一个瓶颈阶段,许多老品牌对市场以及传统渠道的掌控力也逐
...[详细]
-
某酒店推出的外卖套餐(右)与同款堂食套餐对比。(见习记者张江毅摄)某酒店推出的外卖蛋糕。(酒店供图)海峡网讯 厦门日报 文/见习 记者 汤海波 本报 记者 黄语晴 赵张昀)茶香卤肉饭、时蔬、靓汤、小菜
...[详细]
-
大宗订单600吨南下广东!唐王古瓜成湾区爆款_南方+_南方plus盛夏的新疆,瓜果飘香,唐王古瓜也迎来丰收。自7月中旬进入销售旺季以来,唐王古瓜热度持续升温,一车车鲜瓜从田头直发全国——广东600吨、
...[详细]
-
玻璃砖价格一般是多少 书房的墙用玻璃砖是用规格大的好还是规格小好,行业资讯
随着浮法玻璃技术的出现,大批量制造平整均匀的优异玻璃成为可能,同时也使深加工玻璃的种类愈加丰富。除了常用的高度度钢化玻璃以外,还有注重隐私保护的磨砂玻璃、调光玻璃,增强防弹安全性能的夹层玻璃、夹丝玻璃
...[详细]
-
库里表白勇士从不想离开 坦言自由市场总有意外发布时间:2018-02-09 11:11 来源:豫都网 我要投稿[摘要]北京时间11月30日,据美国媒体报道,勇士当家控卫斯蒂芬库里的合同在明夏就快要到期
...[详细]
-
爱奇艺自制全国首档IP沉浸式推理真人秀《萌探探探案》第三季将于今晚8点首播。节目定档4月28日起,每周五晚8点更新。其先导片已于今日中午12点上线。《萌探探探案》第三季首期迎来《狂飙》主题,李响饰演者
...[详细]
-
优酷回应非会员遇3000多秒广告。这是今日登上微博的一则消息,引发了众多小伙伴的关注,不少用户想知道具体是怎么回事,下面小编为大家带来了相关内容,来看看吧。优酷回应非会员遇3000多秒广告近日有网友透
...[详细]
-
乳酸菌加果汁打破传统,初饮复合乳酸菌果汁引发饮料市场大震动!
发布者:颖欣 阅读次数:955发布时间:2018/6/1 14:55:29 近年来,随着健康理念的深入,越来越多的消费者更加关注健康,果汁饮料市场呈高速发展态势,预计未来五年
...[详细]
-
导读: 定期寿险是家庭经济支柱最核心的保障,杠杆极高——万一自己倒下,能留一笔钱给家人继续生活。2026年受增值税政策调整和新生命表实施影
...[详细]

可以只买重疾险吗?哪些情况不可以买重疾险
全新华为MatePad 11.5官宣 进一步提升学习体验
《尘封十三载》原著小说结局是什么?凶手是谁揭秘
老兵归位,弹道燃魂!KK·CS1.6文艺复兴老兵赛热血开战!—KK官方对战平台
人寿险和意外险的区别,意外险是寿险还是财险
