开源安全与供应链

// OPEN_SOURCE_SECURITY · 2021

2021年的两次重大安全事件让"开源安全"从抽象概念变成具体工程需求——供应链透明化、代码签名和依赖审计从可选变成了必选。

// 01
SolarWinds警钟
2020年底的SolarWinds供应链攻击让开源依赖链成为国家安全议题,软件供应链被正式纳入国家战略视野。
// 02
Log4j零日漏洞
2021年底Log4Shell漏洞波及全球,暴露了广泛依赖单一组件带来的系统性风险与修复难度。
// 03
SBOM与透明化
软件物料清单成为标配,让依赖链可见、可审计、可追溯,透明化成为供应链治理的基石。
// 04
Sigstore与签名
代码签名与供应链验证工具链成熟,"信任但验证"成为新范式,身份与完整性并重。
// LOG4J_IMPACT
数亿系统
全球受Log4Shell漏洞波及的系统规模
// SBOM_ADOPTION
27%
2021年企业开始采用SBOM的比例

软件供应链依赖链示意图

安全节点
风险点
依赖流
LAYER 01 · 上游 LAYER 02 · 构建 LAYER 03 · 分发 开源组件 SOLARWINDS · 风险 第三方库 LOG4J · 风险 代码仓库 GITHUB · GERRIT 贡献者 MAINTAINER 构建系统 MAVEN · GRADLE 包仓库 NPM · PYPI CI/CD 流水线 GITHUB ACTIONS 签名验证 SIGSTORE SBOM 清单 SPDX · CYCLUS 分发包 CONTAINER · BIN 部署环境 K8S · CLOUD 运行 RUNTIME ↓ 终端用户系统