ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

2025中国软件供应链安全报告发布:大模型、智能网联车风险亟待重视

时间:2025-07-07 10:14:14来源:互联网编辑:茹茹

近日,奇安信代码安全实验室发布《2025中国软件供应链安全分析报告》,这已是该系列报告连续发布的第5年。本次报告不仅深入剖析过去一年软件供应链各阶段代码安全问题,更聚焦了开源大模型、智能网联汽车等新兴重点领域。报告显示,与历年相比,2024年国内企业自主开发的软件项目源代码整体缺陷密度持续升高,达到了13.26个/千行,软件项目存在老旧开源软件漏洞的状况没有改善,多个项目中依然存在20年前的开源软件漏洞。报告还发现,主流10款开源大模型推理框架、5家主流厂商的汽车关键部件等均存在严重的软件供应链安全风险,这些重点领域的风险亟待行业重视。

源代码整体缺陷密度持续升高

2024年全年,奇安信代码安全实验室对2344个国内企业自主开发的软件项目的源代码进行了安全缺陷检测,检测的代码总量为518742205行,共发现安全缺陷6882301个,其中高危缺陷289343个,整体缺陷密度为13.26个/千行,高危缺陷密度为0.55个/千行。与以往历年相比,整体缺陷密度持续升高,但高危缺陷密度与去年基本持平,较之前三年有较大幅降低。这说明开发者对高危缺陷类型的重点防范没有松懈。

image.png

开源软件作为现代软件开发的基础,其生态发展与安全状况备受关注。报告指出,2024年开源软件生态持续繁荣,主流开源软件包生态系统中开源项目总量一年增长23.7%,首次突破1000万。在开源软件源代码安全检测中,对2262个开源软件项目检测发现,共存在安全缺陷4669955个,高危缺陷20590个,整体缺陷密度为16.54个/千行,高危缺陷密度为0.78个/千行,整体缺陷密度与去年基本持平,高危缺陷密度则有明显下降,处于5年来最低水平。在开源软件公开报告漏洞方面,2024年,CVE/NVD、CNNVD、CNVD等公开漏洞库中新增开源软件相关漏洞10320个。

image.png

报告指出,国内企业软件开发中开源软件应用广泛,且使用数量持续增长,平均每个软件项目使用168个开源软件。在漏洞风险方面,平均每个软件项目存在66个已知开源软件漏洞,较前两年明显减少,存在已知开源软件高危漏洞、超危漏洞、容易利用漏洞的项目占比分别为73.0%、57.4%和57.5%,均比去年有大幅下降,但整体来看风险仍处于高位,并没有根本上的改变,多个项目中甚至仍然存在20年前的古老开源软件漏洞。开源软件许可协议风险同样不容忽视,21.2%的项目中使用了超危、高危开源许可协议,可能对企业商业利益和声誉造成损害。此外,开源软件运维风险突出,近30年前的老旧开源软件版本仍在使用,版本使用混乱问题依然存在。

近9成关键基础开源软件从未公开披露过漏洞

关键基础开源软件主要指被多于1000个其他开源软件直接依赖的开源软件,一旦出现漏洞,影响范围巨大且消除困难。报告对5485款关键基础开源软件分析发现,有4806款从未公开披露过漏洞,占比达87.6%,该项数据呈现出逐年升高的趋势,如下图所示。

image.png

分析发现,造成关键基础开源软件中从未公开披露过漏洞的项目占比较高的原因主要有两个,一是有的关键基础开源软件,特别是有的开源社区中的软件,漏洞虽然已被修复了,但没有记录和公开;二是维护和安全研究等相关人员对一些关键基础开源软件安全性的关注度不够,对它们漏洞挖掘的研究还不多。

开源大模型推理框架仍存在严重风险

今年以来,大模型正在以雷霆万钧之势,加速赋能千行百业,成为推动新质生产力的核心引擎,然而其带来的服务器瘫痪、数据泄露、模型被恶意篡改等安全问题也日渐突出。奇安信代码安全实验室对10款开源大模型推理框架的典型版本进行了分析,结果显示,10款大模型推理框架均使用了大量开源软件,并因此引入了已知漏洞,这些漏洞给大模型推理框架的使用者带来了巨大的软件供应链安全风险和隐患。

image.png

报告中针对大模型推理框架OpenLLM进行了软件供应链攻击的实例验证,大模型推理框架OpenLLM v0.6.19中使用了开源库BentoML v1.4.0,该开源库存在超危历史漏洞CVE-2025-27520,攻击者可利用此漏洞对托管OpenLLM的服务器成功实施软件供应链攻击,获得root shell。

image.png

图:对OpenLLM框架服务器的软件供应链攻击复现

五家主流汽车厂商存在严重供应链安全问题

报告针对智能网联汽车这一重点领域进行的软件供应链安全风险专题分析结果令人担忧。随着汽车智能化、网联化程度的不断加深,软件在汽车中的占比持续攀升,软件供应链的安全问题对智能网联汽车的影响愈发关键。

研究团队对5家主流汽车厂商的关键部件固件展开深入分析,结果显示,无一例外,这些厂商均存在严重的软件供应链安全风险。由于智能网联汽车的复杂性,第三方组件(包括开源组件)被广泛应用于车辆的各个系统中,这些第三方组件引入了大量的已知漏洞,成为安全风险的重要来源。

image.png

报告中针对某汽车厂商T-Box固件进行了软件供应链攻击的实例验证,该T-Box固件中使用了高通的第三方组件QCMAP,该组件存在超危历史漏洞CVE-2020-3657,攻击者可利用此漏洞对T-Box成功实施软件供应链攻击,获得T-Box的root shell。这意味着攻击者可以突破车辆原本的安全防线,对车辆进行非法操控,甚至可能直接危及驾乘人员的生命安全以及公共交通安全。

image.png

图:对某汽车厂商T-Box的软件供应链攻击复现

结语

总体来看,尽管国内软件供应链安全态势有所改善,但整体形势依然严峻。不过,国内的软件供应链安全治理工作也在不断推进,规范措施持续强化,行业引领不断加强,AI赋能效果逐渐显现。为进一步提升软件供应链安全水平,报告提出了三项建议,分别是加快软件供应链安全标准体系的建设和落地,加大对重点行业的风险排查和安全监管力度,加强组织机构的软件供应链安全管理和技术能力。

该报告的发布,不仅为行业清晰呈现了当前软件供应链安全的现状与问题,更为后续软件供应链安全治理工作提供了有益参考,对推动我国软件产业安全、健康发展具有重要意义。

更多热门内容
量化派冲刺港交所上市:政策红利叠加业务发展转型,提振数字消费
近日,在国家持续加码数字消费、提振内需的政策背景下,量化派科技有限公司(以下简称“量化派”)向港交所递交上市申请,计划发行不超过1509.75万股普通股,由中金公司和中信证券担任联席保荐人。此次上市不仅是企业资本化进程的关键一步,更被视为其响应政策导向、深化

2025-07-07

国补提前结束?2025年国补政策7月恢复第二批本月继续!统一截止时间为2025年12月31日
2025 年 7 月,国家消费品以旧换新补贴政策持续推进,但部分区域因资金统筹或系统升级调整申报规则。甘肃等地开始 “暂停” 国补,如定西市、民乐县等地已明确暂停或终止部分补贴业务,同时全国多地申领模式出现阶段性变化。国家相关部门明确表示:国补政策全国统一截止

2025-07-07

世俱杯海信球迷巴士亮相成都 海信空调解锁看球舒适空气
随着世俱杯1/4决赛的激烈进行,海信新风空调再次以其卓越性能引领市场潮流。7月5日,一辆集海信尖端科技与足球热情于一身的“2025FIFA世俱杯海信AI球迷大巴”闪耀成都,成为球迷关注的焦点。活动现场,成都球迷们不仅在这个炎热夏日感受到了海信空调15秒速冷的清爽新风,还可

2025-07-07

行业首个百万公里性能大挑战,绿源智能超续航系列全面
2025 年 7 月 5 日,绿源智能超续航全面上市发布会暨“百万公里性能大挑战”在古城西安启动。这是一场百天、百城、百万公里的超长距离全民实测挑战,更是绿源全面验证其智能超续航系列电动车核心技术性能与可靠性的关键举措,展现了绿源对产品力的自信以及对消费者的郑

2025-07-07

英皇杨受成安保车队率先更换新能源汽车,助力港岛绿色风向
2025年的香港国际车展现场,人头攒动,热闹非凡。与以往车展不同的是,今年的人气王不再是那些传统的外企品牌,而是国产新能源汽车。在众多展台中,红旗展台前聚集了不少人,其中一位引人注目的身影便是英皇集团的创始人杨受成。只见杨受成身着深色西装,在展台前驻足良

2025-07-04

商用电脑核心优选 AMD锐龙8000G处理器轻松应对复杂的企业级需求
人们日常接触更多的是消费级电脑,企业使用的商用电脑的设计与终端消费者的需求并不相同,而是自成体系。商用电脑更多时候为企业批量采购,需要满足企业用户复杂的工作负载与专业应用,还需要具备高稳定性、高可靠性和可维护性,并且,在有限的预算下还需要为企业赢得更大的算

2025-07-04

奇安云镜发布、ESG安全指数首发 奇安信集团亮相2025全球数字经济大会
7月2日~5日,2025全球数字经济大会在北京国家会议中心举行。本届大会以“建设数字友好城市”为主题,聚焦数据要素、数字安全、人工智能等议题,吸引了全球50多个国家及重要国际组织的300余位国际嘉宾、上千名嘉宾参会。作为网络安全领军企业,奇安信集团受邀参与此次活

2025-07-04

高颜值机甲风,RTX™ 5060游戏本华硕天选6 Pro助力玩家畅享3A
随着暑假的到来,对于学生党以及玩家们来说,正是宅家爽玩3A大作,“补课”热门游戏的好时机。要想沉浸流畅地体验游戏,一台具备出色性能的游戏本至关重要。华硕天选6 Pro搭载甜品升级的115W满功耗GeForce RTX™ 5060 笔记本电脑 GPU,搭载Blackwell 架构和 DLSS 4,为

2025-07-04

国补政策没有结束,国补什么时候结束?7月国补将重启继续,国家补贴截止时间2025年12月31日结束
不少消费者在申领 “国家以旧换新补贴”(简称 “国补”)时遭遇状况,页面频繁弹出 “额度用尽” 或 “系统升级” 提示,大家纷纷猜测补贴政策是否会提前收场。然而,国家相关部门发声,明确给出定心丸:2025 年国家补贴政策全国统一截止结束时间为 2025 年12月31日,当

2025-07-04

国补结束了吗?国补政策第二阶段7月恢复继续,最新回应:2025年国家补贴在12月31日结束
不少网友在换新家电、手机时都遇到了同样一个问题:国补补贴怎么突然领不了了?大家不必过于紧张,这只是阶段性调整。国家相关部门已明确表示,2025 年国家补贴政策的全国统一截止时间仍为 2025 年 12 月 31 日 。7 月起,第二批 1380 亿元中央补贴资金将陆续注入市场,

2025-07-04