オンライン閲覧版:「2023年中国ソフトウェアサプライチェーンセキュリティ分析報告書」全文

18590c825143674215b20c78e80918b9.gif ソースコードのセキュリティを重視し、国内外の最新情報を収集!

9cc997aa55fac7340dba681527d600a1.png

コラム サプライチェーンセキュリティ

デジタル時代では、ソフトウェアはどこにでもあります。社会における「バーチャルヒューマン」と同様に、ソフトウェアは社会の正常な運営をサポートする最も基本的な要素の1つとなっており、ソフトウェアのセキュリティは今日の社会において根本的かつ根本的な問題となりつつあります。

ソフトウェア産業の急速な発展に伴い、ソフトウェアサプライチェーンはますます複雑かつ多様化しており、ソフトウェアサプライチェーンの複雑化により一連のセキュリティ問題が発生し、情報システム全体のセキュリティ保護がますます困難になっています。近年、ソフトウェアサプライチェーンに対するセキュリティ攻撃が急速に増加傾向にあり、その被害は深刻化しています。

この目的を達成するために、私たちは「サプライチェーンセキュリティ」コラムを立ち上げました。このコラムでは、サプライ チェーン セキュリティ情報を収集し、サプライ チェーン セキュリティ リスクを分析し、緩和策を提案し、サプライ チェーン セキュリティを護衛します。

注: 過去にリリースされたサプライ チェーン セキュリティに関連する一部のコンテンツについては、記事の最後にある「推奨書籍」セクションを参照してください。

c6cecd8d85aa12d3415144cd8e035744.png

2023年7月24日、Qi Anxin Groupは、国内ソフトウェアサプライチェーンにおけるオープンソースソフトウェアアプリケーションのセキュリティ状況を深く分析した「2023年中国ソフトウェアサプライチェーンセキュリティ分析レポート」(以下「レポート」)を発表しました。過去1年間の代表的な事例を図解し、オープンソースソフトウェアのサプライチェーンリスクの傾向と変化をまとめました。Qi Anxin Code Security Laboratory はデータ分析を通じて、過去 2 年間と比較して、オープンソース ソフトウェア自体のセキュリティ状況が引き続き低下しており、国内のエンタープライズ ソフトウェア開発におけるオープンソース ソフトウェアの使用によってもたらされるセキュリティ リスクの状況が悪化していることを発見しました。さらに悪いことに、リスク管理にはまだ長い道のりがあります。

簡単に読んだり収集したりできるように、レポートの全文が公開されました。完全なレポートをダウンロードする方法については、記事の最後を参照してください。

27b66f3772c61f5012278e3b0a058935.png

09cbbd427c4e75c93a6d2bca46295488.png

60b6ce7dc240f2b07c27ec69c7d9d5d9.png

e233bb8e60fc1b517cb661fa0fedfe92.png

ef2ab3160c61096f0b953ea8db358a15.png

43538ba3c03c8c37f4f8f9103a2ba731.png

ff2bd2c206896a1149252b03755c2596.png

68544f063f44e7bad85b8d5ad2c6e144.png

18526b02416da2a8a2dac440cdd75738.png

be6470da74662e308557f2686ee28790.png

e3a17e5a330ee0a346f511d4f83d6baa.png

5df6852e12d408b7684f4eee4cbe89a7.png

6c6402b801bf7f6e4fd83f598401aff1.png

33b82324bb9f3c5a9c40174eebd76ca6.png

ccfd567dd65a87378c1da269bda2b977.png

abaa667f539158de49355c9b9d510936.png

9e1aff3b2146eeb78ca17ce053b7854f.png

a9af3be9c2ba1c02f801b41fe4e6369c.png

56e6be281a983fb19564a0f2cbe6c8db.png

9794f5cc59819e516599922f4f5d52a7.png

ea9423db746f5a2758ca33b093432c06.png

aad182baa9f9fd7b9eb3c844b2a48662.png

3c4eb7da844f46e034680b9568d57a91.png

20a79c333d633ccee6ae3052db080e07.png

b48dabbd9683fd6b626ddf77d20e0ccd.png

b658eee061532f1e02e9ec13ac37ebee.png

b85aac8b2286cedeae5c2b91be2ba79f.png

a6dd30137170fdc860a713fd18e315b7.png

cbc894a4b3df952ba2a565df03b7e560.png

b97227ca3bd5599bc885ef52caa6ba5f.png

3cbda1e050d6f31bbd3bf9fb67bb3148.png

ca1c311b0ce4fe02f981179120292e9d.png

1efc47bde535846401b46b376c404807.png

9cffdf6d505ee30886b79ce716cec16e.png

0492554ec81850b462b10489949b3284.png

1a99a13f3a0c9b5e2c4ca46fdff48826.png

2a0a241b25422ff0323b153b73742549.png

5052f06ca6bd2376959801f2a34cc6b9.png

1b84a0ef09e824111a58d78277273222.png

d8f019689c3b1b00af355d40f03f2bc8.png

eac089d28038069588b290732bb09c67.png

6d3e1118356427fa249e7a51fab757ee.png

57dac2e1b578628e2cbb062cb7ec77e4.png

c39130a10c6f1858e420d220df31c7aa.png

0f13bf970420f4ee4cf3849e92bacb51.png

8f6a631196c3b5e7b45b4531c3a138a0.png

00f93ebbdab80c0c9a0c89b994b1f8a2.png


下のQRコードをスキャンするか、左下の「原文を読む」をクリックするとレポートをすぐにダウンロードできます→

78aa79f71e5e356ea6eade6b0a7c23c9.png


オープンソース ガードのトライアル アドレス: https://oss.qianxin.com

Code Guard トライアル アドレス: https://codesafe.qianxin.com

03ba94184a72b8f567ee5cf5807ff819.jpeg


推奨読書

Qi Anxinは世界的な「ソフトウェアコンポーネント分析のパノラマ」で代表メーカーに選ばれました

Qi Anxinは世界的な「静的アプリケーションセキュリティテストパノラマ」の代表メーカーに選ばれました

Qi Anxinは「2023年中国ソフトウェアサプライチェーンセキュリティ分析レポート」を発表オープンソースソフトウェアサプライチェーンの体系的なセキュリティガバナンスを加速する必要がある

オンライン閲覧版:「2022年中国ソフトウェアサプライチェーンセキュリティ分析報告書」全文

オンライン閲覧版:「2021年中国ソフトウェアサプライチェーンセキュリティ分析報告書」全文

Google Cloud Buildの欠陥により、ハッカーがサプライチェーン攻撃を開始できる可能性がある

OWASP、ソフトウェア サプライ チェーンのセキュリティを向上させるための 5 次元のソフトウェア セキュリティ開発成熟度参照フレームワークをリリース

ソフトウェア サプライ チェーンの負債を返済するための CISO ガイド

新たなサプライチェーン攻撃、放棄された S3 バケットを使用して悪意のあるバイナリを配布

MOVEit Transfer のこの新しい 0day をすぐに修正してください。

MOVEit ファイル転送ソフトウェア 0day がデータを盗むために使用される

MSI UEFI署名キーの漏洩は「壊滅的な」サプライチェーン攻撃につながる可能性がある

OilRig APTグループは中東でさらなるITサプライチェーン攻撃を仕掛ける可能性がある

「トロイの木馬ソース」攻撃はほとんどのプログラミング言語のコンパイラに影響を与え、ソフトウェアサプライチェーン攻撃に大きな役割を果たす

GitHub が「tar」と npm CLI に重大度の高いコード実行の脆弱性を 7 件発見

一般的な NPM パッケージの依存関係におけるリモート コード実行の欠陥

すぐに修正してください!人気のある npm ライブラリのネットマスクは、ソフトウェア サプライ チェーンの重大な脆弱性にさらされており、9 年間存在しています。

悪意のある Npm パッケージが Discord の機密情報とブラウザ ファイルを盗もうとする

Microsoft「フォト」アプリケーションのRaw形式画像エンコーダーの脆弱性(CVE-2021-24091)の技術分析

すぐに修正してください!人気のある npm ライブラリのネットマスクは、ソフトウェア サプライ チェーンの重大な脆弱性にさらされており、9 年間存在しています。

ソーラーウィンズのサプライチェーン事件を受け、米国はソフトウェアセキュリティ評価と標準メカニズムの導入を検討

ソフトウェア サプライ チェーンの弱点を見つける

ソフトウェア サプライ チェーンのセキュリティとそれが重要な理由に関する GitHub

新たなサプライチェーン攻撃の謎を解く: 研究者がマイクロソフト、アップル、その他 35 社のテクノロジー企業へのハッキングに成功

オープンソース ソフトウェアの脆弱性のセキュリティ リスク分析

オープンソース OS FreeBSD における ftpd chroot ローカル権限昇格の脆弱性 (CVE-2020-7468) の技術分析

Gitpaste-12 ワームは 30 以上の脆弱性エクスプロイトを収集し、Linux やオープン ソース コンポーネントなどに影響を与えます。

期間限定無料書籍|新刊『ソフトウェアサプライチェーンセキュリティ ソースコードの欠陥分析』発売

人気のオープンソース CI/CD ソリューションに非常に深刻な脆弱性が発見 GoCD を使用するとサーバーを乗っ取り、任意のコードを実行できる

GitKrakenの脆弱性を利用してソースコードを盗む可能性があり、4つの主要なコードホスティングプラットフォームがSSHキーを無効にする

人気ライブストリーミングプラットフォームTwitchの125GBのデータとソースコードが不適切なサーバー構成により流出

プーマのソースコードが盗まれ、顧客データは影響を受けていないという

タイトルマップ:Pixabayライセンス

「Qi Anxin Code Guard https://codesafe.qianxin.com から転載」と明記してください。

bc21b90166a40bbea18a5948b90cb9ea.jpeg

844931e1aa709df554cfc34fcf8ab044.jpeg

Qi Anxin コードガード (コードセーフ)

国内初のソフトウェア開発セキュリティに特化した製品群。

   38e76fa03966b3779a3e613da4b2155f.gif 良いと感じたら、「見る」または「いいね」をクリックしてください〜

おすすめ

転載: blog.csdn.net/smellycat000/article/details/131950410