Złośliwe ataki na łańcuch dostaw oprogramowania wzrosły o +156,0%, podczas gdy z npm i PyPI usunięto ponad 245 000 złośliwych pakietów, biblioteki open source stanowią 82,0% baz kodu aplikacji korporacyjnych, 52,0% krytycznych narzędzi open source zależy od zaledwie 1 lub 2 opiekunów, a naruszenia łańcucha dostaw generują średnio 4,63 miliona dolarów strat. Podczas gdy typosquatting odpowiada za 64% złośliwych pakietów, a 74% próbuje wykraść lokalne poświadczenia AWS/SSH programistów, 54% przedsiębiorstw wymaga automatycznego generowania SBOM w CI/CD, a tylko 16% firm technologicznych sponsoruje projekty open source. Poniższe dane pochodzą z badań empirycznych opublikowanych przez Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk oraz IBM Security.
TL;DR
- Złośliwe ataki na łańcuch dostaw oprogramowania wymierzone w rejestry open source wzrosły o +156,0% rok do roku (Sonatype)
- Ponad 245 000 złośliwych pakietów open source zidentyfikowano i zneutralizowano w npm, PyPI i RubyGems
- 82,0% całego kodu w nowoczesnych korporacyjnych aplikacjach własnościowych stanowią zależności open source (Synopsys)
- 64,0% złośliwych pakietów w łańcuchu dostaw wykorzystuje typosquatting lub mylenie zależności, imitując popularne nazwy
- 22,0% naruszeń łańcucha dostaw następuje w wyniku przejęcia kont prawowitych opiekunów poprzez credential stuffing
- Pojedyncza bezpośrednia deklaracja pakietu open source pociąga za sobą średnio 86 pośrednich zależności przechodnich (OpenSSF)
- 54,0% organizacji inżynierii oprogramowania w przedsiębiorstwach wymaga automatycznego generowania maszynowo czytelnych SBOM w CI/CD
- 76,0% dostawców oprogramowania dla rządu federalnego USA spełnia obowiązkowe wymogi dotyczące SBOM wynikające z rozporządzenia wykonawczego 14028
- 62,0% zależności open source wdrożonych w kodzie produkcyjnym przedsiębiorstw jest opóźnionych o ponad dwie główne wersje
- Naruszenie danych w przedsiębiorstwie wynikające ze skompromitowanego łańcucha dostaw oprogramowania kosztuje średnio 4,63 miliona dolarów (IBM)
- Zespoły inżynierii oprogramowania potrzebują średnio 26,0 dni na wykrycie wstrzykniętej złośliwej zależności na produkcji
- 52,0% krytycznych bibliotek oprogramowania open source leżących u podstaw globalnej infrastruktury IT zależy od zaledwie 1 lub 2 opiekunów
- 74,0% złośliwych pakietów próbuje eksfiltrować lokalne zmienne środowiskowe programistów, tokeny AWS i klucze SSH
1. Fala Ataków: Wzrost o +156% i 245 tys. Złośliwych Pakietów
Cyberprzestępcy przenieśli uwagę z atakowania zabezpieczonych zaporami środowisk produkcyjnych na zatruwanie pakietów open source pobieranych przez programistów. Liczba ataków wzrosła o +156,0% rdr.
Zatruwanie rejestrów: usunięto ponad 245 000 złośliwych pakietów z npm/PyPI (Sonatype), co dotknęło baz kodu, w których 82,0% linii stanowi kod open source (Synopsys).
| Metryka | Wartość | Źródło |
|---|---|---|
| Roczne tempo wzrostu złośliwych ataków na łańcuch dostaw oprogramowania wymierzonych w repozytoria pakietów open source (npm, PyPI, Maven, RubyGems) | +156,0% roczny wzrost liczby ataków na łańcuch dostaw oprogramowania open source | Sonatype State of the Software Supply Chain / OpenSSF |
| Łączna liczba złośliwych pakietów wykrytych i usuniętych z rejestrów open source (npm, PyPI) w latach 2025/2026 | 245 000+ złośliwych pakietów open source zidentyfikowanych i zneutralizowanych | Sonatype Repository Health Telemetry / Socket.dev |
| Udział korporacyjnych własnościowych baz kodu składających się z zewnętrznych bibliotek i zależności open source | 82,0% kodu nowoczesnych aplikacji korporacyjnych stanowią zależności open source | Synopsys Open Source Security and Risk Analysis (OSSRA) Report |
Usuwanie podatności CVE i cykle wdrażania poprawek łączą się z naszymi statystykami podatności cve. Źródło: Sonatype State of the Software Supply Chain.
2. Wektory Ataków i Rozrost Zależności Przechodnich: 64% Typosquattingu i 86 Zależności Przechodnich`
Głębokie drzewa zależności tworzą niewidoczne powierzchnie ataku, w których programiści nieświadomie importują setki niezweryfikowanych sub-bibliotek. Bezpośrednie importy pociągają za sobą 86 pakietów przechodnich.
Typosquatting: 64,0% złośliwego oprogramowania wykorzystuje błędne nazwy pakietów (Linux Foundation), podczas gdy 22,0% naruszeń wynika ze skompromitowanych kont opiekunów (Socket.dev).
| Metryka | Wartość | Źródło |
|---|---|---|
Główny wektor ataków open source: ataki typu Typosquatting i Dependency Confusion imitujące popularne nazwy pakietów (np. lodashe vs lodash) | 64,0% złośliwych pakietów w łańcuchu dostaw wykorzystuje typosquatting lub podszywanie się pod markę | Linux Foundation / Sonatype Threat Research |
| Przejęcie kont programistów (ATO): złośliwe wersje pakietów publikowane po skompromitowaniu kont npm/PyPI opiekunów przez phishing lub credential stuffing | 22,0% naruszeń łańcucha dostaw wynika z przejęcia poświadczeń opiekunów | Socket.dev State of Open Source Security |
| Ryzyko zależności przechodnich: średnia liczba pośrednich zależności drugiego/trzeciego rzędu open source importowanych do pojedynczego projektu aplikacji webowej | Średnio 86 zależności przechodnich pobieranych na każdą zadeklarowaną bezpośrednią zależność npm/Python | Open Source Security Foundation (OpenSSF) Benchmark |
Informatyka śledcza w naruszeniach danych i kradzież poświadczeń łączą się z naszymi statystykami wycieków danych. Źródło: Socket.dev State of Open Source.
3. Adopcja SBOM i Wymogi Federalne: 54% SBOM i 76% Zgodności Federalnej
Generowanie maszynowo czytelnych wykazów Software Bill of Materials (CycloneDX, SPDX) pozwala zespołom bezpieczeństwa na natychmiastowe przeszukanie globalnego inwentarza w przypadku pojawienia się nowych luk zero-day. 54,0% wymaga SBOM w CI/CD.
Standardy federalne: 76,0% dostawców federalnych dostarcza zweryfikowane SBOM (CISA/EO 14028), pomimo że 62,0% korporacyjnych zależności produkcyjnych pozostaje przestarzałych.
| Metryka | Wartość | Źródło |
|---|---|---|
| Adopcja Software Bill of Materials (SBOM): organizacje inżynieryjne w przedsiębiorstwach generujące zautomatyzowane, czytelne maszynowo SBOM (CycloneDX, SPDX) | 54,0% zespołów programistycznych w przedsiębiorstwach wymaga automatycznego generowania SBOM w CI/CD | Linux Foundation State of Software Bill of Materials (SBOM) |
| Zgodność federalna z wymogami SBOM: dostawcy sprzedający oprogramowanie rządowi USA zgodnie z Executive Order 14028 / NIST SP 800-218 (SSDF) | 76,0% federalnych kontrahentów oprogramowania korporacyjnego dostarcza zweryfikowane artefakty SBOM | CISA Secure Software Development Guidelines / GAO |
| Opóźnienie w aktualizacji komponentów open source: aplikacje korporacyjne działające na komponentach open source opóźnionych o ponad 2 główne wersje | 62,0% zależności open source w kodzie produkcyjnym przedsiębiorstw jest przestarzałych | Sonatype State of the Software Supply Chain |
Architektura Zero Trust i pochodzenie oprogramowania łączą się z naszymi statystykami bezpieczeństwa zero trust. Źródło: Linux Foundation State of SBOM.
4. Koszty Naruszeń i Czas Wykrywania: 4,63 mln USD Strat i 26 Dni MTTD
Wstrzyknięte backdoory działają po cichu w zaufanych środowiskach budowania, eksfiltrując własność intelektualną przed wykryciem. Naruszenia łańcucha dostaw kosztują 4,63 miliona dolarów.
Opóźnienie wykrywania: zespoły inżynieryjne potrzebują 26,0 dni na wykrycie złośliwych pakietów (Snyk), podczas gdy 38,0% czołowych pakietów wdraża obecnie kryptograficznie podpisaną proweniencję Sigstore.
| Metryka | Wartość | Źródło |
|---|---|---|
| Średni koszt naruszenia danych w łańcuchu dostaw oprogramowania: straty finansowe poniesione przez organizacje w wyniku naruszenia zewnętrznego kodu | 4,63 miliona USD średniego kosztu naruszenia danych w przypadku incydentów mających źródło w łańcuchu dostaw oprogramowania | IBM Security Cost of a Data Breach Report |
| Średni czas wykrycia (MTTD) wstrzyknięcia złośliwego pakietu: średni czas potrzebny zespołom inżynieryjnym na wykrycie złośliwej zależności na produkcji | Średnio 26,0 dni na wykrycie złośliwej zależności zewnętrznej w kompilacjach produkcyjnych | Snyk State of Open Source Security |
| Adopcja podpisywania pakietów i proweniencji: pakiety open source podpisane za pomocą kryptograficznych atestacji pochodzenia Sigstore / cosign | 38,0% z 10 000 najpopularniejszych pakietów npm i PyPI zapewnia weryfikowalne pochodzenie Sigstore | OpenSSF Scorecards / Sigstore Telemetry |
Taktyki wymuszeń ransomware i wektory ataków łączą się z naszymi statystykami ransomware. Źródło: IBM Security Cost of a Data Breach.
5. Wrażliwość Opiekunów i Kradzież Kluczy: 52% Samotnych Opiekunów i 74% Eksfiltracji Poświadczeń
Globalna gospodarka cyfrowa w ogromnym stopniu zależy od krytycznej infrastruktury oprogramowania utrzymywanej przez samotnych, nieopłacanych programistów-wolontariuszy. 52,0% krytycznych narzędzi OSS ma <=2 opiekunów.
Ukierunkowane ładunki: 74,0% złośliwych pakietów kradnie zmienne środowiskowe programistów (DataDog), podczas gdy tylko 16,0% firm technologicznych sponsoruje open source (Tidelift).
| Metryka | Wartość | Źródło |
|---|---|---|
| Wypalenie opiekunów i pojedynczy punkt awarii: odsetek krytycznych bibliotek open source utrzymywanych przez zaledwie 1 lub 2 nieopłacanych programistów-wolontariuszy | 52,0% krytycznych bibliotek open source zależy od zaledwie 1 lub 2 głównych opiekunów | Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation |
| Finansowanie bezpieczeństwa open source: organizacje inżynieryjne, które wspierają finansowo lub sponsorują używane biblioteki open source | 16,0% firm tworzących oprogramowanie korporacyjne wspiera finansowo projekty open source w swoim stosie technologicznym | Tidelift State of Open Source Maintainers Survey |
| Zachowanie złośliwych ładunków: główne działanie wykonywane przez zainfekowane pakiety npm/PyPI (kopanie kryptowalut, kradzież poświadczeń, reverse shells) | 74,0% złośliwych pakietów open source próbuje eksfiltrować zmienne środowiskowe programistów oraz klucze AWS/SSH | DataDog Security Research / Sonatype |
Ujawnianie kluczy bezpieczeństwa API i wycieki sekretów łączą się z naszymi statystykami bezpieczeństwa api. Źródło: Harvard University LISH Census.
6. Ataki na Potoki CI/CD i Narzędzia SCA: 28% Ataków na Potoki i 84% SCA
Atakujący coraz częściej wykorzystują błędnie skonfigurowane przepływy pracy GitHub Actions i serwery kompilacji do wstrzykiwania backdoorów na poziomie kompilatora. 28,0% ataków wymierzonych jest w potoki CI/CD.
Automatyczna analiza: 84,0% zespołów inżynieryjnych wdraża zautomatyzowane narzędzia SCA (Gartner), skracając czas publikacji poprawek zależności do 28,0 dni (Veracode).
| Metryka | Wartość | Źródło |
|---|---|---|
| Naruszenie potoków CI/CD: ataki wymierzone w przepływy GitHub Actions, runnerów kompilacji i manipulacje kompilatorem w stylu SolarWinds | 28,0% incydentów w łańcuchu dostaw oprogramowania wymierzonych jest bezpośrednio w potoki automatyzacji kompilacji CI/CD | Aqua Security Software Supply Chain Threat Report |
| Adopcja narzędzi analizy składu oprogramowania (SCA): zespoły inżynieryjne wdrażające automatyczne skanery SCA (Snyk, Sonatype, Dependabot) | 84,0% zespołów programistycznych w przedsiębiorstwach korzysta ze zautomatyzowanych skanerów zależności SCA | Gartner Magic Quadrant for Application Security Testing |
| Harmonogram usuwania podatności: czas potrzebny zespołom inżynieryjnym na załatanie nowo opublikowanej krytycznej luki CVE w bibliotece open source | Średnio 28,0 dni na przetestowanie i wdrożenie załatanych aktualizacji bibliotek open source na produkcji | Veracode State of Software Security |
Podsumowanie: Łańcuch Dostaw Oprogramowania w Liczbach
| Metryka | Wartość | Główne Źródło |
|---|---|---|
| Wzrost liczby ataków na łańcuch dostaw open source rdr | Wzrost o +156,0% rdr | Sonatype Supply Chain Report |
| Zneutralizowane złośliwe pakiety w npm/PyPI | 245 000+ pakietów | Sonatype / Socket.dev |
| Udział kodu open source w bazach kodu przedsiębiorstw | 82,0% kodu open source | Synopsys OSSRA Report |
| Złośliwe pakiety stosujące typosquatting/brandjacking | 64,0% typosquatting | Linux Foundation / Sonatype |
| Naruszenia łańcucha dostaw przez przejęcie kont opiekunów | 22,0% przejętych poświadczeń | Socket.dev Security Report |
| Średnia liczba zależności przechodnich na import bezpośredni | 86 pakietów przechodnich | OpenSSF Benchmark |
| Przedsiębiorstwa generujące automatyczne SBOM w CI/CD | 54,0% wymaga SBOM | Linux Foundation SBOM Study |
| Dostawcy dla rządu federalnego dostarczający zweryfikowane SBOM | 76,0% zgodności federalnej | CISA / OMB EO 14028 |
| Zależności produkcyjne działające na przestarzałych wersjach | 62,0% przestarzałych wersji | Sonatype Supply Chain |
| Średni koszt naruszenia łańcucha dostaw oprogramowania | 4,63 mln USD / naruszenie | IBM Cost of Data Breach |
| Czas wykrycia złośliwego pakietu na produkcji | 26,0 dni MTTD | Snyk State of Open Source |
| Czołowe pakiety z podpisaną proweniencją Sigstore | 38,0% podpisanej proweniencji | OpenSSF Scorecards |
| Krytyczne biblioteki open source z <=2 opiekunami | 52,0% opiekunów solo/duo | Harvard LISH / Linux Fdn |
| Przedsiębiorstwa wspierające finansowo open source | 16,0% sponsoruje OSS | Tidelift Maintainer Survey |
| Złośliwe pakiety kradnące klucze środowiskowe programistów | 74,0% kradnie klucze env/SSH | DataDog / Sonatype |
Metodologia i źródła
Statystyki w tym raporcie zostały opracowane na podstawie rocznych danych telemetrycznych o zagrożeniach repozytoriów od Sonatype i Socket.dev, audytów ryzyka open source od Synopsys i Linux Foundation, akademickich spisów infrastruktury od Harvard University Laboratory for Innovation Science (LISH), ankiet ekonomicznych wśród twórców od Tidelift oraz badań finansowych skutków naruszeń od IBM Security.
-
Sonatype & Open Source Security Foundation (OpenSSF): State of the Software Supply Chain: 245k Malicious Packages and Maintainer Attacks (+156% ataków, 245 tys. pakietów, 64% typosquattingu).
-
Synopsys & Linux Foundation: Open Source Security and Risk Analysis (OSSRA) and State of SBOM Adoption (82% kodu open source, 54% obowiązek SBOM, 76% zgodności federalnej).
-
Harvard University (LISH) & Tidelift: Vulnerabilities in the Core: Census of Open Source Infrastructure and Maintainer Economics (52% opiekunów solo/duo, 16% sponsoringu korporacyjnego).
-
Socket.dev & Snyk: State of Open Source Security: Transitive Dependencies, Maintainer ATO, and 26-Day MTTD (86 zależności przechodnich, 22% przejęć kont opiekunów, 26d MTTD).
-
IBM Security & Aqua Security: Cost of a Data Breach Report: Software Supply Chain Financial Damages and CI/CD Exploits (4,63 mln USD kosztów naruszenia łańcucha dostaw, 74% kradzieży kluczy środowiskowych).
-
Data watch: Statystyki łańcucha dostaw oprogramowania odzwierciedlają repozytoria pakietów open source (npm, PyPI, Maven, Go, Cargo), analizę składu oprogramowania (SCA), generowanie SBOM i bezpieczeństwo kompilacji CI/CD. Produkcja łańcucha dostaw sprzętu fizycznego jest kategoryzowana osobno.
-
Ostatnia aktualizacja: Sierpień 2026. Niniejsze zestawienie jest aktualizowane kwartalnie w miarę publikacji raportów Sonatype State of the Supply Chain, analiz Synopsys OSSRA i metryk bezpieczeństwa OpenSSF.