在线阅读版:《2022中国软件供应链安全分析报告》全文

5cfe8d2a1644d30da6f3e7c71ab1eb59.gif 聚焦源代码安全,网罗国内外最新资讯!

646ee6622708d122a20e55cfebf9d746.png

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

fd1dc4c06edc0f3d70e441ed19487fa0.png

7月26日,奇安信集团对外发布了《2022中国软件供应链安全分析报告》(简称《报告》),对过去一年多来国内软件供应链各个环节的安全形势,进行了深入细致的分析。《报告》指出,尽管“Log4Shell”漏洞造成了空前的影响,但关键基础开源软件仍然没有引起足够的重视,我们应通过该漏洞事件举一反三,对类似Log4j2这样的关键基础开源软件进行系统化梳理,从基础底座层面进行漏洞排查和加固,针对性采取更强的安全防护措施。现将报告全文发布,方便阅读或收藏。完整报告下载方式见文末。

a216f6c5c27f90d97433c7685b93c1bb.jpeg

2bcf234471c76c4c531aec5d27d2e0b4.jpeg

1bc1c47227b86ac412d515c8387960e2.jpeg

348766d3d921bb888246e8ec9d32a6ce.jpeg

bceace2300c187fc15a9e6ab74a6db84.jpeg

d9cac2f9dccc575c02f7bf904b9c9641.jpeg

a8ca48205fd2b1a8223518f2f41e6d26.jpeg

c40b9f86090a17d54714af56f5b69921.jpeg

7ae4a94f59c44fb73ff4f3c9e9ecd24c.jpeg

ee389e228eed3ce817fe42995926e01f.jpeg

c24585a1e09097d8140171a5effc4b44.jpeg

f52494331d5ae5934b881f4437e4fcc4.jpeg

893d0f39f354bc64bec4985c80a6debe.jpeg

265f7ee97e33f3870fe6f6d30d6699a8.jpeg

958d01b692ec869c2ec8df7ce95db6da.jpeg

389b68f7e0268d4867ff7aa82a08038c.jpeg

5786d6f5fcddce164a6c0ad8f58cc8cf.jpeg

6226bdd54da36ea8d5439f0a862a422d.jpeg

61f79b1176edceb39b60833228312106.jpeg

816da4378e6a8c6698163f873ccf936d.jpeg

db0961cba85300a496c857efa3363e01.jpeg

8b0ca8f85930fe24a0fa20ba072aec3c.jpeg

a6deab7403b78b604330796b987317a2.jpeg

03256e93cacfb41cc09006c344453b14.jpeg

cef0ff2a0fa989b856f24f4098ee71e0.jpeg

0974ac54c585e55ce8d7bc0d71ec5416.jpeg

ae22bcdaf877ba6b04edbce070cf741b.jpeg

3eecf01e604a02f8364a77e966e62cb4.jpeg

757f8eec77a4054cb92c2cad7e7fdac6.jpeg

0ca8a1c29dc0f02cbebbd7805527e4c0.jpeg

16974d14c44aa855daf3534320efa193.jpeg

217f76bc9bbc979fa23fc36c85d62b6e.jpeg

75428c6586bd57095d97e38aa4908e9b.jpeg

199c717e181c6ba255f7a476a0410230.jpeg

a0ac3841b4c1219eaca192ad695efb88.jpeg

09242ab05e4211be66cda05a4bcf3cae.jpeg

c6f33ae3c1fe50273d295c3c2a358817.jpeg

e8ad91731247af14cc02fe0168817a24.jpeg

e26f5a3be7c0599ef1c9b958ddf14e5a.jpeg

5982e84942f0303815c5c2682efd4e4c.jpeg

3851685d76f53dadde5b66456cdd30c6.jpeg

3af1d5d68098be057f335231a6d9a8b0.jpeg

66436ded2db1e923e6682c19dc98bf81.jpeg

6676523e299ae19d4ee41338c2d8d8bb.jpeg

db8224033d6b9e876414f384f8587015.jpeg

(完)

大家可直接长按下面二维码图片小程序或“阅读原文”,快速下载完整报告;

或在微信后台回复关键字“软件供应链”或“报告“获取下载方式。

6e458d1649a61408a3fd0bba8acf232a.png


开源卫士试用地址:https://oss.qianxin.com

代码卫士试用地址:https://codesafe.qianxin.com

3cddc6ee1a7fd702e02bcdeae6070070.jpeg


推荐阅读

在线阅读版:《2021中国软件供应链安全分析报告》全文

奇安信发布《2022中国软件供应链安全分析报告》 谁会成为下一个Log4j2?

确保软件供应链安全的三大建议

Juniper Networks修复200多个第三方组件漏洞

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

PyPI 仓库中的恶意Python包将被盗AWS密钥发送至不安全的站点

开源项目 Parse Server 出现严重漏洞,影响苹果 Game Center

奇安信开源软件供应链安全技术应用方案获2022数博会“新技术”奖

更好的 DevSecOps,更安全的应用

他坦白:只是为了研究才劫持流行库的,你信吗?

热门PyPI 包 “ctx” 和 PHP库 “phpass” 长时间未更新遭劫持,用于窃取AWS密钥

从美行政令看软件供应链安全标准体系的构建

研究员发现针对 GitLab CI 管道的供应链攻击

五眼联盟:管理服务提供商遭受的供应链攻击不断增多

趁机买走热门包唯一维护人员的邮件域名,我差点发动npm 软件供应链攻击

RubyGems 包管理器中存在严重的 Gems 接管漏洞

美国商务部机构建议这样生成软件供应链 “身份证”

《软件供应商手册:SBOM的生成和提供》解读

和GitHub 打官司?热门包 SheetJS出走npmjs.com转向自有CDN

不满当免费劳力,NPM 热门库 “colors” 和 “faker” 的作者设无限循环

NPM流行包再起波澜:维护人员对俄罗斯用户发特定消息,谁来保证开源可信?

NPM逻辑缺陷可用于分发恶意包,触发供应链攻击

攻击者“完全自动化”发动NPM供应链攻击

200多个恶意NPM程序包针对Azure 开发人员,发动供应链攻击

哪些NPM仓库更易遭供应链攻击?研究员给出了预测指标

NPM 修复两个严重漏洞但无法确认是否已遭在野利用,可触发开源软件供应链攻击

热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

25个恶意JavaScript 库通过NPM官方包仓库分发

Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100

开源网站内容管理系统Micorweber存在XSS漏洞

热门开源后端软件Parse Server中存在严重的 RCE ,CVSS评分10分

开源组件11年未更新,严重漏洞使数百万安卓按设备易遭远程监控

开源工具 PrivateBin 修复XSS 漏洞

奇安信开源组件安全治理解决方案——开源卫士

题图:Pixabay License

本文由奇安信代码卫士原创出品。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

6f229146aba149c82034f09d1cb0d1cd.jpeg

ebdf604097ebaa57bb2f6210a49ecace.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   a0506e7701d9d981b83968dff7961e3e.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值