Statystyki Ataków na Łańcuch Dostaw Oprogramowania (2026): 48 Danych o Open Source, SBOM i Złośliwym Oprogramowaniu w npm

Statystyki łańcucha dostaw oprogramowania 2026: dane Sonatype i Synopsys o +156% wzroście ataków, 245 000+ złośliwych pakietach, 82% udziale open source, 54% adopcji SBOM i kosztach naruszeń rzędu 4,63 mln USD.

Złośliwe ataki na łańcuch dostaw oprogramowania wzrosły o +156,0%, podczas gdy z npm i PyPI usunięto ponad 245 000 złośliwych pakietów, biblioteki open source stanowią 82,0% baz kodu aplikacji korporacyjnych, 52,0% krytycznych narzędzi open source zależy od zaledwie 1 lub 2 opiekunów, a naruszenia łańcucha dostaw generują średnio 4,63 miliona dolarów strat. Podczas gdy typosquatting odpowiada za 64% złośliwych pakietów, a 74% próbuje wykraść lokalne poświadczenia AWS/SSH programistów, 54% przedsiębiorstw wymaga automatycznego generowania SBOM w CI/CD, a tylko 16% firm technologicznych sponsoruje projekty open source. Poniższe dane pochodzą z badań empirycznych opublikowanych przez Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk oraz IBM Security.

TL;DR

  • Złośliwe ataki na łańcuch dostaw oprogramowania wymierzone w rejestry open source wzrosły o +156,0% rok do roku (Sonatype)
  • Ponad 245 000 złośliwych pakietów open source zidentyfikowano i zneutralizowano w npm, PyPI i RubyGems
  • 82,0% całego kodu w nowoczesnych korporacyjnych aplikacjach własnościowych stanowią zależności open source (Synopsys)
  • 64,0% złośliwych pakietów w łańcuchu dostaw wykorzystuje typosquatting lub mylenie zależności, imitując popularne nazwy
  • 22,0% naruszeń łańcucha dostaw następuje w wyniku przejęcia kont prawowitych opiekunów poprzez credential stuffing
  • Pojedyncza bezpośrednia deklaracja pakietu open source pociąga za sobą średnio 86 pośrednich zależności przechodnich (OpenSSF)
  • 54,0% organizacji inżynierii oprogramowania w przedsiębiorstwach wymaga automatycznego generowania maszynowo czytelnych SBOM w CI/CD
  • 76,0% dostawców oprogramowania dla rządu federalnego USA spełnia obowiązkowe wymogi dotyczące SBOM wynikające z rozporządzenia wykonawczego 14028
  • 62,0% zależności open source wdrożonych w kodzie produkcyjnym przedsiębiorstw jest opóźnionych o ponad dwie główne wersje
  • Naruszenie danych w przedsiębiorstwie wynikające ze skompromitowanego łańcucha dostaw oprogramowania kosztuje średnio 4,63 miliona dolarów (IBM)
  • Zespoły inżynierii oprogramowania potrzebują średnio 26,0 dni na wykrycie wstrzykniętej złośliwej zależności na produkcji
  • 52,0% krytycznych bibliotek oprogramowania open source leżących u podstaw globalnej infrastruktury IT zależy od zaledwie 1 lub 2 opiekunów
  • 74,0% złośliwych pakietów próbuje eksfiltrować lokalne zmienne środowiskowe programistów, tokeny AWS i klucze SSH

1. Fala Ataków: Wzrost o +156% i 245 tys. Złośliwych Pakietów

Cyberprzestępcy przenieśli uwagę z atakowania zabezpieczonych zaporami środowisk produkcyjnych na zatruwanie pakietów open source pobieranych przez programistów. Liczba ataków wzrosła o +156,0% rdr.

Zatruwanie rejestrów: usunięto ponad 245 000 złośliwych pakietów z npm/PyPI (Sonatype), co dotknęło baz kodu, w których 82,0% linii stanowi kod open source (Synopsys).

MetrykaWartośćŹródło
Roczne tempo wzrostu złośliwych ataków na łańcuch dostaw oprogramowania wymierzonych w repozytoria pakietów open source (npm, PyPI, Maven, RubyGems)+156,0% roczny wzrost liczby ataków na łańcuch dostaw oprogramowania open sourceSonatype State of the Software Supply Chain / OpenSSF
Łączna liczba złośliwych pakietów wykrytych i usuniętych z rejestrów open source (npm, PyPI) w latach 2025/2026245 000+ złośliwych pakietów open source zidentyfikowanych i zneutralizowanychSonatype Repository Health Telemetry / Socket.dev
Udział korporacyjnych własnościowych baz kodu składających się z zewnętrznych bibliotek i zależności open source82,0% kodu nowoczesnych aplikacji korporacyjnych stanowią zależności open sourceSynopsys Open Source Security and Risk Analysis (OSSRA) Report

Usuwanie podatności CVE i cykle wdrażania poprawek łączą się z naszymi statystykami podatności cve. Źródło: Sonatype State of the Software Supply Chain.

2. Wektory Ataków i Rozrost Zależności Przechodnich: 64% Typosquattingu i 86 Zależności Przechodnich`

Głębokie drzewa zależności tworzą niewidoczne powierzchnie ataku, w których programiści nieświadomie importują setki niezweryfikowanych sub-bibliotek. Bezpośrednie importy pociągają za sobą 86 pakietów przechodnich.

Typosquatting: 64,0% złośliwego oprogramowania wykorzystuje błędne nazwy pakietów (Linux Foundation), podczas gdy 22,0% naruszeń wynika ze skompromitowanych kont opiekunów (Socket.dev).

MetrykaWartośćŹródło
Główny wektor ataków open source: ataki typu Typosquatting i Dependency Confusion imitujące popularne nazwy pakietów (np. lodashe vs lodash)64,0% złośliwych pakietów w łańcuchu dostaw wykorzystuje typosquatting lub podszywanie się pod markęLinux Foundation / Sonatype Threat Research
Przejęcie kont programistów (ATO): złośliwe wersje pakietów publikowane po skompromitowaniu kont npm/PyPI opiekunów przez phishing lub credential stuffing22,0% naruszeń łańcucha dostaw wynika z przejęcia poświadczeń opiekunówSocket.dev State of Open Source Security
Ryzyko zależności przechodnich: średnia liczba pośrednich zależności drugiego/trzeciego rzędu open source importowanych do pojedynczego projektu aplikacji webowejŚrednio 86 zależności przechodnich pobieranych na każdą zadeklarowaną bezpośrednią zależność npm/PythonOpen Source Security Foundation (OpenSSF) Benchmark

Informatyka śledcza w naruszeniach danych i kradzież poświadczeń łączą się z naszymi statystykami wycieków danych. Źródło: Socket.dev State of Open Source.

3. Adopcja SBOM i Wymogi Federalne: 54% SBOM i 76% Zgodności Federalnej

Generowanie maszynowo czytelnych wykazów Software Bill of Materials (CycloneDX, SPDX) pozwala zespołom bezpieczeństwa na natychmiastowe przeszukanie globalnego inwentarza w przypadku pojawienia się nowych luk zero-day. 54,0% wymaga SBOM w CI/CD.

Standardy federalne: 76,0% dostawców federalnych dostarcza zweryfikowane SBOM (CISA/EO 14028), pomimo że 62,0% korporacyjnych zależności produkcyjnych pozostaje przestarzałych.

MetrykaWartośćŹródło
Adopcja Software Bill of Materials (SBOM): organizacje inżynieryjne w przedsiębiorstwach generujące zautomatyzowane, czytelne maszynowo SBOM (CycloneDX, SPDX)54,0% zespołów programistycznych w przedsiębiorstwach wymaga automatycznego generowania SBOM w CI/CDLinux Foundation State of Software Bill of Materials (SBOM)
Zgodność federalna z wymogami SBOM: dostawcy sprzedający oprogramowanie rządowi USA zgodnie z Executive Order 14028 / NIST SP 800-218 (SSDF)76,0% federalnych kontrahentów oprogramowania korporacyjnego dostarcza zweryfikowane artefakty SBOMCISA Secure Software Development Guidelines / GAO
Opóźnienie w aktualizacji komponentów open source: aplikacje korporacyjne działające na komponentach open source opóźnionych o ponad 2 główne wersje62,0% zależności open source w kodzie produkcyjnym przedsiębiorstw jest przestarzałychSonatype State of the Software Supply Chain

Architektura Zero Trust i pochodzenie oprogramowania łączą się z naszymi statystykami bezpieczeństwa zero trust. Źródło: Linux Foundation State of SBOM.

4. Koszty Naruszeń i Czas Wykrywania: 4,63 mln USD Strat i 26 Dni MTTD

Wstrzyknięte backdoory działają po cichu w zaufanych środowiskach budowania, eksfiltrując własność intelektualną przed wykryciem. Naruszenia łańcucha dostaw kosztują 4,63 miliona dolarów.

Opóźnienie wykrywania: zespoły inżynieryjne potrzebują 26,0 dni na wykrycie złośliwych pakietów (Snyk), podczas gdy 38,0% czołowych pakietów wdraża obecnie kryptograficznie podpisaną proweniencję Sigstore.

MetrykaWartośćŹródło
Średni koszt naruszenia danych w łańcuchu dostaw oprogramowania: straty finansowe poniesione przez organizacje w wyniku naruszenia zewnętrznego kodu4,63 miliona USD średniego kosztu naruszenia danych w przypadku incydentów mających źródło w łańcuchu dostaw oprogramowaniaIBM Security Cost of a Data Breach Report
Średni czas wykrycia (MTTD) wstrzyknięcia złośliwego pakietu: średni czas potrzebny zespołom inżynieryjnym na wykrycie złośliwej zależności na produkcjiŚrednio 26,0 dni na wykrycie złośliwej zależności zewnętrznej w kompilacjach produkcyjnychSnyk State of Open Source Security
Adopcja podpisywania pakietów i proweniencji: pakiety open source podpisane za pomocą kryptograficznych atestacji pochodzenia Sigstore / cosign38,0% z 10 000 najpopularniejszych pakietów npm i PyPI zapewnia weryfikowalne pochodzenie SigstoreOpenSSF Scorecards / Sigstore Telemetry

Taktyki wymuszeń ransomware i wektory ataków łączą się z naszymi statystykami ransomware. Źródło: IBM Security Cost of a Data Breach.

5. Wrażliwość Opiekunów i Kradzież Kluczy: 52% Samotnych Opiekunów i 74% Eksfiltracji Poświadczeń

Globalna gospodarka cyfrowa w ogromnym stopniu zależy od krytycznej infrastruktury oprogramowania utrzymywanej przez samotnych, nieopłacanych programistów-wolontariuszy. 52,0% krytycznych narzędzi OSS ma <=2 opiekunów.

Ukierunkowane ładunki: 74,0% złośliwych pakietów kradnie zmienne środowiskowe programistów (DataDog), podczas gdy tylko 16,0% firm technologicznych sponsoruje open source (Tidelift).

MetrykaWartośćŹródło
Wypalenie opiekunów i pojedynczy punkt awarii: odsetek krytycznych bibliotek open source utrzymywanych przez zaledwie 1 lub 2 nieopłacanych programistów-wolontariuszy52,0% krytycznych bibliotek open source zależy od zaledwie 1 lub 2 głównych opiekunówHarvard University Laboratory for Innovation Science (LISH) / Linux Foundation
Finansowanie bezpieczeństwa open source: organizacje inżynieryjne, które wspierają finansowo lub sponsorują używane biblioteki open source16,0% firm tworzących oprogramowanie korporacyjne wspiera finansowo projekty open source w swoim stosie technologicznymTidelift State of Open Source Maintainers Survey
Zachowanie złośliwych ładunków: główne działanie wykonywane przez zainfekowane pakiety npm/PyPI (kopanie kryptowalut, kradzież poświadczeń, reverse shells)74,0% złośliwych pakietów open source próbuje eksfiltrować zmienne środowiskowe programistów oraz klucze AWS/SSHDataDog Security Research / Sonatype

Ujawnianie kluczy bezpieczeństwa API i wycieki sekretów łączą się z naszymi statystykami bezpieczeństwa api. Źródło: Harvard University LISH Census.

6. Ataki na Potoki CI/CD i Narzędzia SCA: 28% Ataków na Potoki i 84% SCA

Atakujący coraz częściej wykorzystują błędnie skonfigurowane przepływy pracy GitHub Actions i serwery kompilacji do wstrzykiwania backdoorów na poziomie kompilatora. 28,0% ataków wymierzonych jest w potoki CI/CD.

Automatyczna analiza: 84,0% zespołów inżynieryjnych wdraża zautomatyzowane narzędzia SCA (Gartner), skracając czas publikacji poprawek zależności do 28,0 dni (Veracode).

MetrykaWartośćŹródło
Naruszenie potoków CI/CD: ataki wymierzone w przepływy GitHub Actions, runnerów kompilacji i manipulacje kompilatorem w stylu SolarWinds28,0% incydentów w łańcuchu dostaw oprogramowania wymierzonych jest bezpośrednio w potoki automatyzacji kompilacji CI/CDAqua Security Software Supply Chain Threat Report
Adopcja narzędzi analizy składu oprogramowania (SCA): zespoły inżynieryjne wdrażające automatyczne skanery SCA (Snyk, Sonatype, Dependabot)84,0% zespołów programistycznych w przedsiębiorstwach korzysta ze zautomatyzowanych skanerów zależności SCAGartner Magic Quadrant for Application Security Testing
Harmonogram usuwania podatności: czas potrzebny zespołom inżynieryjnym na załatanie nowo opublikowanej krytycznej luki CVE w bibliotece open sourceŚrednio 28,0 dni na przetestowanie i wdrożenie załatanych aktualizacji bibliotek open source na produkcjiVeracode State of Software Security

Podsumowanie: Łańcuch Dostaw Oprogramowania w Liczbach

MetrykaWartośćGłówne Źródło
Wzrost liczby ataków na łańcuch dostaw open source rdrWzrost o +156,0% rdrSonatype Supply Chain Report
Zneutralizowane złośliwe pakiety w npm/PyPI245 000+ pakietówSonatype / Socket.dev
Udział kodu open source w bazach kodu przedsiębiorstw82,0% kodu open sourceSynopsys OSSRA Report
Złośliwe pakiety stosujące typosquatting/brandjacking64,0% typosquattingLinux Foundation / Sonatype
Naruszenia łańcucha dostaw przez przejęcie kont opiekunów22,0% przejętych poświadczeńSocket.dev Security Report
Średnia liczba zależności przechodnich na import bezpośredni86 pakietów przechodnichOpenSSF Benchmark
Przedsiębiorstwa generujące automatyczne SBOM w CI/CD54,0% wymaga SBOMLinux Foundation SBOM Study
Dostawcy dla rządu federalnego dostarczający zweryfikowane SBOM76,0% zgodności federalnejCISA / OMB EO 14028
Zależności produkcyjne działające na przestarzałych wersjach62,0% przestarzałych wersjiSonatype Supply Chain
Średni koszt naruszenia łańcucha dostaw oprogramowania4,63 mln USD / naruszenieIBM Cost of Data Breach
Czas wykrycia złośliwego pakietu na produkcji26,0 dni MTTDSnyk State of Open Source
Czołowe pakiety z podpisaną proweniencją Sigstore38,0% podpisanej proweniencjiOpenSSF Scorecards
Krytyczne biblioteki open source z <=2 opiekunami52,0% opiekunów solo/duoHarvard LISH / Linux Fdn
Przedsiębiorstwa wspierające finansowo open source16,0% sponsoruje OSSTidelift Maintainer Survey
Złośliwe pakiety kradnące klucze środowiskowe programistów74,0% kradnie klucze env/SSHDataDog / Sonatype

Metodologia i źródła

Statystyki w tym raporcie zostały opracowane na podstawie rocznych danych telemetrycznych o zagrożeniach repozytoriów od Sonatype i Socket.dev, audytów ryzyka open source od Synopsys i Linux Foundation, akademickich spisów infrastruktury od Harvard University Laboratory for Innovation Science (LISH), ankiet ekonomicznych wśród twórców od Tidelift oraz badań finansowych skutków naruszeń od IBM Security.

Wypróbuj VoxBooster — 3 dni za darmo.

Klonowanie głosu w czasie rzeczywistym, soundboard i efekty — wszędzie, gdzie rozmawiasz.

  • Bez karty
  • ~30ms opóźnienia
  • Discord · Teams · OBS
Wypróbuj 3 dni za darmo