إحصائيات هجمات سلاسل توريد البرمجيات (2026): 48 نقطة بيانات حول المصادر المفتوحة وSBOM والبرمجيات الخبيثة في npm

إحصائيات سلاسل توريد البرمجيات لعام 2026: بيانات Sonatype وSynopsys حول نمو الهجمات بنسبة +156%، وأكثر من 245,000 حزمة خبيثة، واعتماد 82% من الأكواد على المصادر المفتوحة، و54% لاعتماد SBOM، و52% مطورين فرديين، وتكاليف اختراق بقيمة $4.63 مليون.

ارتفعت هجمات سلاسل توريد البرمجيات الخبيثة بنسبة +156.0% حيث تمت إزالة أكثر من 245,000 حزمة خبيثة من npm وPyPI، وتشكل المكتبات مفتوحة المصدر 82.0% من قواعد أكواد تطبيقات المؤسسات، وتعتمد 52.0% من الأدوات مفتوحة المصدر الحيوية على مطور واحد أو اثنين فقط، وتبلغ أضرار اختراقات سلاسل التوريد في المتوسط $4.63 مليون. وبينما يمثل انتحال الأسماء 64% من الحزم الخبيثة وتحاول 74% منها سرقة بيانات اعتماد AWS/SSH للمطورين، تفرض 54% من المؤسسات إنشاء SBOM تلقائيًا في CI/CD وترعى 16% فقط من شركات التكنولوجيا المصادر المفتوحة. الأرقام الواردة أدناه مأخوذة من أبحاث تجريبية نشرتها Sonatype وSynopsys وLinux Foundation وHarvard University LISH وSnyk وIBM Security.

TL;DR

  • ارتفعت هجمات سلاسل توريد البرمجيات الخبيثة التي تستهدف مستودعات المصادر المفتوحة بنسبة +156.0% على أساس سنوي (Sonatype)
  • تم تحديد وتحييد أكثر من 245,000 حزمة برمجية خبيثة مفتوحة المصدر عبر npm وPyPI وRubyGems
  • 82.0% من جميع الأكواد البرمجية في قواعد تطبيقات المؤسسات الحديثة تتكون من تبعيات مفتوحة المصدر (Synopsys)
  • 64.0% من حزم سلاسل التوريد الخبيثة تستغل انتحال الأسماء (Typosquatting) أو الخلط بين التبعيات لمحاكاة أسماء الحزم الشهيرة
  • 22.0% من اختراقات سلاسل التوريد تحدث عندما يستولي المهاجمون على حسابات المطورين الشرعيين عبر حشو بيانات الاعتماد
  • يسحب إعلان حزمة مفتوحة المصدر المباشر الواحد ما متوسطه 86 تبعية متعدية غير مباشرة (OpenSSF)
  • 54.0% من مؤسسات هندسة البرمجيات تفرض إنشاء وثائق SBOM المقروءة آليًا بشكل تلقائي في CI/CD
  • 76.0% من بائعي البرمجيات للحكومة الفيدرالية الأمريكية يمتثلون لقواعد SBOM الإلزامية للأمر التنفيذي 14028
  • 62.0% من التبعيات مفتوحة المصدر المستخدمة في بيئات الإنتاج للمؤسسات متأخرة بأكثر من إصدارين رئيسيين
  • يكلف اختراق بيانات المؤسسة الناجم عن اختراق سلسلة توريد البرمجيات في المتوسط $4.63 مليون (IBM)
  • تستغرق فرق هندسة البرمجيات في المتوسط 26.0 يومًا لاكتشاف تبعية خبيثة محقونة في بيئة الإنتاج
  • 52.0% من مكتبات البرمجيات مفتوحة المصدر الحيوية التي تدعم البنية التحتية العالمية لتكنولوجيا المعلومات تعتمد على مطور واحد أو اثنين فقط
  • 74.0% من الحزم الخبيثة تحاول تسريب متغيرات بيئة المطورين المحلية ورموز AWS ومفاتيح SSH

1. تصاعد الهجمات: نمو بنسبة +156% و245 ألف حزمة برمجية خبيثة

حوّل المهاجمون تركيزهم من مهاجمة جدران الحماية المحصنة لبيئات الإنتاج إلى تسميم حزم المصادر المفتوحة الأولية التي يستخدمها المطورون. ارتفعت الهجمات بنسبة +156.0% على أساس سنوي.

تسميم المستودعات: تمت إزالة أكثر من 245,000 حزمة خبيثة من npm/PyPI (Sonatype)، مما يؤثر على قواعد الأكواد البرمجية حيث تشكل المصادر المفتوحة 82.0% من الأسطر (Synopsys).

المقياسالقيمةالمصدر
معدل النمو السنوي لهجمات سلاسل توريد البرمجيات الخبيثة التي تستهدف مستودعات حزم المصادر المفتوحة (npm وPyPI وMaven وRubyGems)+156.0% زيادة سنوية في هجمات سلاسل توريد البرمجيات مفتوحة المصدرSonatype State of the Software Supply Chain / OpenSSF
إجمالي الحزم الخبيثة المكتشفة والمزالة عبر سجلات الحزم مفتوحة المصدر (npm وPyPI) في 2025/2026أكثر من 245,000 حزمة مفتوحة المصدر خبيثة تم تحديدها وتحييدهاSonatype Repository Health Telemetry / Socket.dev
حصة قواعد الأكواد البرمجية لتطبيقات المؤسسات المكونة من مكتبات وتبعيات مفتوحة المصدر تابعة لجهات خارجية82.0% من أكواد تطبيقات المؤسسات الحديثة تتكون من تبعيات مفتوحة المصدرSynopsys Open Source Security and Risk Analysis (OSSRA) Report

ترتبط معالجة ثغرات CVE ودورات التحديث بـ cve vulnerability statistics. المصدر: Sonatype State of the Software Supply Chain.

2. متجهات الهجوم والتوسع المتعدي: 64% انتحال لأسماء الحزم و86 تبعية متعدية

تخلق أشجار التبعيات العميقة أسطح هجوم غير مرئية حيث يستورد المطورون دون علم مئات المكتبات الفرعية غير الخاضعة للتدقيق. تستجلب عمليات الاستيراد المباشرة 86 حزمة متعدية.

انتحال الأسماء: 64.0% من البرمجيات الخبيثة تستخدم أسماء حزم بها أخطاء إملائية (Linux Foundation)، بينما تنبع 22.0% من الاختراقات من حسابات مطورين مخترقة (Socket.dev).

المقياسالقيمةالمصدر
المتجه الأول للهجمات مفتوحة المصدر: انتحال الأسماء وهجمات خلط التبعيات التي تحاكي أسماء الحزم الشهيرة (مثل lodashe مقابل lodash)64.0% من حزم سلاسل التوريد الخبيثة تستغل انتحال الأسماء أو العلامات التجاريةLinux Foundation / Sonatype Threat Research
الاستيلاء على حسابات المطورين (ATO): إصدارات حزم خبيثة نُشرت بعد اختراق حسابات مطوري npm/PyPI عبر التصيد أو حشو بيانات الاعتماد22.0% من اختراقات سلاسل التوريد ناتجة عن بيانات اعتماد مطورين مسروقةSocket.dev State of Open Source Security
مخاطر التبعيات المتعدية: متوسط عدد التبعيات مفتوحة المصدر غير المباشرة الثانوية/الثالثية المسحوبة إلى مشروع تطبيق ويب واحد86 تبعية متعدية في المتوسط يتم سحبها لكل تبعية مباشرة معلنة لـ npm/PythonOpen Source Security Foundation (OpenSSF) Benchmark

يرتبط التحليل الجنائي لاختراق البيانات واختطاف بيانات الاعتماد بـ data breach statistics. المصدر: Socket.dev State of Open Source.

3. اعتماد SBOM والتفويضات الفيدرالية: 54% لوثائق SBOM و76% امتثال فيدرالي

يتيح إنشاء قوائم مكونات البرمجيات المقروءة آليًا (CycloneDX وSPDX) لفرق الأمان الاستعلام عن مخزونهم العالمي فورًا عند ظهور ثغرات يوم الصفر الجديدة. تفرض 54.0% من المؤسسات وثائق SBOM في CI/CD.

المعايير الفيدرالية: يقدم 76.0% من البائعين الفيدراليين وثائق SBOM تم التحقق منها (CISA/EO 14028)، على الرغم من أن 62.0% من تبعيات الإنتاج للمؤسسات تتخلف بعدة إصدارات.

المقياسالقيمةالمصدر
اعتماد قوائم مكونات البرمجيات (SBOM): المؤسسات الهندسية التي تنشئ وثائق SBOM آلية مقروءة آليًا (CycloneDX وSPDX)54.0% من فرق تطوير برمجيات المؤسسات تفرض إنشاء SBOM تلقائيًا في CI/CDLinux Foundation State of Software Bill of Materials (SBOM)
الامتثال الفيدرالي لـ SBOM: البائعون الذين يبيعون برمجيات للحكومة الفيدرالية الأمريكية الممتثلون للأمر التنفيذي 14028 / NIST SP 800-218 (SSDF)76.0% من مقاولي برمجيات المؤسسات الفيدرالية يقدمون عناصر SBOM معتمدةCISA Secure Software Development Guidelines / GAO
تأخر إصدارات المكونات مفتوحة المصدر: تطبيقات المؤسسات التي تشغل مكونات مفتوحة المصدر متأخرة بأكثر من إصدارين رئيسيين عن أحدث الإصدارات62.0% من التبعيات مفتوحة المصدر في أكواد الإنتاج للمؤسسات قديمةSonatype State of the Software Supply Chain

ترتبط بنية الثقة الصفرية وأصل البرمجيات بـ zero trust security statistics. المصدر: Linux Foundation State of SBOM.

4. تكاليف الاختراق وتأخر الاكتشاف: أضرار اختراق بقيمة $4.63 مليون ومتوسط وقت اكتشاف 26 يومًا

تُنفذ الأبواب الخلفية المحقونة بصمت داخل بيئات البناء الموثوقة، مسربة الملكية الفكرية قبل اكتشافها. تكلف اختراقات سلاسل التوريد $4.63 مليون.

تأخر الاكتشاف: تستغرق الفرق الهندسية 26.0 يومًا لاكتشاف الحزم المخترقة (Snyk)، بينما تعتمد 38.0% من الحزم البارزة الآن إثبات أصل موقّع مشفرًا عبر Sigstore.

المقياسالقيمةالمصدر
متوسط تكلفة اختراق بيانات سلسلة توريد البرمجيات: الخسارة المالية التي تتكبدها المؤسسات عند اختراق أكواد برمجيات تابعة لجهات خارجية$4.63 مليون متوسط تكلفة اختراق البيانات للحوادث الناشئة في سلسلة توريد البرمجياتIBM Security Cost of a Data Breach Report
متوسط وقت اكتشاف (MTTD) حقن الحزم الخبيثة: متوسط الوقت المطلوب للفرق الهندسية لاكتشاف تبعية خبيثة في الإنتاج26.0 يومًا متوسط الوقت لاكتشاف تبعية خبيثة تابعة لجهة خارجية في بنيات الإنتاجSnyk State of Open Source Security
توقيع الحزم واعتماد إثبات الأصل: الحزم مفتوحة المصدر الموقعة باستخدام إقرارات أصل رقمية مشفرة عبر Sigstore / cosign38.0% من أفضل 10,000 حزمة في npm وPyPI توفر إثبات أصل Sigstore يمكن التحقق منهOpenSSF Scorecards / Sigstore Telemetry

ترتبط أساليب ابتزاز برامج الفدية ومتجهات الهجوم بـ ransomware statistics. المصدر: IBM Security Cost of a Data Breach.

5. هشاشة مطوري البرمجيات المفتوحة وسرقة المفاتيح: 52% مطورون فرديون و74% سرقة لبيانات الاعتماد

يعتمد الاقتصاد الرقمي العالمي بشكل كبير على البنية التحتية للبرمجيات الحيوية التي يديرها مطورون متطوعون أفراد بدون أجر. 52.0% من أدوات OSS الحيوية لديها مطوران أو أقل.

الحمولات المستهدفة: تسرق 74.0% من الحزم الخبيثة متغيرات بيئة المطورين (DataDog)، بينما ترعى 16.0% فقط من شركات التكنولوجيا المؤسسية المصادر المفتوحة (Tidelift).

المقياسالقيمةالمصدر
إرهاق المطورين ونقطة الفشل الفردية: حصة مكتبات البرمجيات مفتوحة المصدر الحيوية التي يديرها مطور متطوع واحد أو اثنان فقط بدون أجر52.0% من المكتبات مفتوحة المصدر الحيوية تعتمد على مطور رئيسي واحد أو اثنين فقطHarvard University Laboratory for Innovation Science (LISH) / Linux Foundation
تمويل أمان المصادر المفتوحة: المؤسسات الهندسية للشركات التي تساهم ماليًا أو ترعى المكتبات مفتوحة المصدر التي تستخدمها16.0% من شركات برمجيات المؤسسات تدعم ماليًا المشاريع مفتوحة المصدر في حزمتها التقنيةTidelift State of Open Source Maintainers Survey
سلوك الحمولة الخبيثة: الإجراء الخبيث الأساسي الذي تنفذه حزم npm/PyPI المصابة (تعدين العملات، حصد بيانات الاعتماد، reverse shells)74.0% من حزم المصادر المفتوحة الخبيثة تحاول تسريب متغيرات بيئة المطورين ومفاتيح AWS/SSHDataDog Security Research / Sonatype

يرتبط كشف مفاتيح أمان API وانتشار الأسرار بـ api security statistics. المصدر: Harvard University LISH Census.

6. هجمات خطوط أنابيب CI/CD وأدوات SCA: 28% هجمات على خطوط الأنابيب و84% اعتماد لـ SCA

يستغل المهاجمون بشكل متزايد سير عمل GitHub Actions ومشغلات البناء غير المهيأة جيدًا لحقن أبواب خلفية في المترجم. تستهدف 28.0% من الهجمات خطوط أنابيب CI/CD.

التحليل الآلي: تنشر 84.0% من الفرق الهندسية أدوات SCA الآلية (Gartner)، مما يقلل الجداول الزمنية لإصدار تصحيحات التبعيات إلى 28.0 يومًا (Veracode).

المقياسالقيمةالمصدر
اختراق خطوط أنابيب CI/CD: الهجمات التي تستهدف مهام سير عمل GitHub Actions ومشغلات البناء والتلاعب بالمترجم على غرار SolarWinds28.0% من حوادث سلاسل توريد البرمجيات تستهدف خطوط أنابيب أتمتة بناء CI/CD مباشرةAqua Security Software Supply Chain Threat Report
اعتماد أدوات تحليل تكوين البرمجيات (SCA): الفرق الهندسية التي تنشر أدوات فحص SCA الآلية (Snyk وSonatype وDependabot)84.0% من فرق تطوير المؤسسات تستخدم أدوات فحص تبعيات SCA الآليةGartner Magic Quadrant for Application Security Testing
الجدول الزمني لمعالجة الثغرات: الوقت المستغرق لفرق هندسة المؤسسات لتصحيح ثغرة CVE حرجة منشورة حديثًا في مكتبة مفتوحة المصدر28.0 يومًا متوسط الوقت لاختبار ونشر تحديثات المكتبات مفتوحة المصدر المصححة في الإنتاجVeracode State of Software Security

ملخص: سلاسل توريد البرمجيات بالأرقام

المقياسالقيمةالمصدر الرئيسي
تصاعد هجمات سلاسل توريد المصادر المفتوحة سنويًازيادة سنوية بنسبة +156.0%Sonatype Supply Chain Report
حزم خبيثة تم تحييدها عبر npm/PyPIأكثر من 245,000 حزمةSonatype / Socket.dev
حصة الأكواد مفتوحة المصدر في قواعد أكواد المؤسسات82.0% أكواد مفتوحة المصدرSynopsys OSSRA Report
حزم خبيثة تستخدم انتحال الأسماء/العلامات التجارية64.0% انتحال أسماءLinux Foundation / Sonatype
اختراقات سلاسل التوريد عبر حسابات مطورين مخترقة22.0% تسجيلات دخول مخترقةSocket.dev Security Report
متوسط التبعيات المتعدية لكل استيراد مباشر86 حزمة متعديةOpenSSF Benchmark
المؤسسات المنشئة لوثائق SBOM تلقائيًا في CI/CD54.0% تفرض SBOMLinux Foundation SBOM Study
بائعو البرمجيات الفيدراليون المقدمون لـ SBOM معتمدة76.0% امتثال فيدراليCISA / OMB EO 14028
تبعيات الإنتاج المشغلة لإصدارات قديمة62.0% إصدارات قديمةSonatype Supply Chain
متوسط تكلفة اختراق سلسلة توريد البرمجيات$4.63 مليون / اختراقIBM Cost of Data Breach
وقت اكتشاف الحزمة الخبيثة في الإنتاج26.0 يومًا MTTDSnyk State of Open Source
أفضل الحزم التي توفر أصل Sigstore موقّعًا38.0% أصل موقّعOpenSSF Scorecards
مكتبات مفتوحة المصدر حيوية يديرها مطوران أو أقل52.0% مطورون فرديون/ثنائيونHarvard LISH / Linux Fdn
المؤسسات الداعمة ماليًا للمصادر المفتوحة16.0% ترعى OSSTidelift Maintainer Survey
حزم خبيثة تسرب مفاتيح بيئة المطورين74.0% تسرق مفاتيح env/SSHDataDog / Sonatype

المنهجية والمصادر

تم تجميع الإحصاءات الواردة في هذا التقرير من القياسات التهديدية السنوية لمستودعات الأكواد من Sonatype وSocket.dev، وتدقيقات مخاطر المصادر المفتوحة من Synopsys وLinux Foundation، والإحصاءات الأكاديمية للبنية التحتية من Harvard University Laboratory for Innovation Science (LISH)، واستطلاعات اقتصاديات المطورين من Tidelift، ودراسات التأثير المالي للاختراقات من IBM Security.

جرّب VoxBooster — 3 أيام مجاناً.

استنساخ الصوت الفوري، لوحة الأصوات والمؤثرات — أينما تتحدث.

  • بدون بطاقة
  • ~30ms تأخير
  • Discord · Teams · OBS
جرّب 3 أيام مجاناً