สถิติการโจมตีซัพพลายเชนซอฟต์แวร์ (2026): 48 จุดข้อมูลเกี่ยวกับโอเพนซอร์ส, SBOM และมัลแวร์ใน npm

สถิติซัพพลายเชนซอฟต์แวร์ปี 2026: ข้อมูลจาก Sonatype และ Synopsys เกี่ยวกับการเติบโตของการโจมตี +156%, แพ็กเกจอันตรายกว่า 245,000 รายการ, โค้ดโอเพนซอร์ส 82% ในโค้ดเบส, การนำ SBOM ไปใช้ 54%, ผู้ดูแลลำพัง 52% และความเสียหาย $4.63M จากข้อมูลรั่วไหล

การโจมตีซัพพลายเชนซอฟต์แวร์ที่เป็นอันตรายเพิ่มขึ้นอย่างก้าวกระโดด +156.0% โดยมีแพ็กเกจอันตรายมากกว่า 245,000 รายการถูกลบออกจาก npm และ PyPI ไลบรารีโอเพนซอร์สคิดเป็น 82.0% ของโค้ดเบสแอปพลิเคชันระดับองค์กร เครื่องมือโอเพนซอร์สที่สำคัญ 52.0% พึ่งพาผู้ดูแลเพียง 1 หรือ 2 คน และข้อมูลรั่วไหลจากซัพพลายเชนสร้างความเสียหายเฉลี่ย $4.63 ล้าน ในขณะที่ไทโปสแควตติงคิดเป็น 64% ของแพ็กเกจอันตราย และ 74% พยายามขโมยข้อมูลรับรอง AWS/SSH ของนักพัฒนา องค์กร 54% บังคับใช้การสร้าง SBOM อัตโนมัติใน CI/CD และมีบริษัทเทคโนโลยีเพียง 16% ที่สนับสนุนโอเพนซอร์ส ตัวเลขด้านล่างนี้มาจากการวิจัยเชิงประจักษ์ที่เผยแพร่โดย Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk และ IBM Security

TL;DR

  • การโจมตีซัพพลายเชนซอฟต์แวร์ที่เป็นอันตรายต่อคลังโอเพนซอร์สเพิ่มขึ้น +156.0% เมื่อเทียบเป็นรายปี (Sonatype)
  • มีการระบุและกำจัดแพ็กเกจโอเพนซอร์สที่เป็นอันตรายมากกว่า 245,000 รายการใน npm, PyPI และ RubyGems
  • 82.0% ของโค้ดทั้งหมดในโค้ดเบสแอปพลิเคชันกรรมสิทธิ์ขององค์กรสมัยใหม่ประกอบด้วยการพึ่งพาโอเพนซอร์ส (Synopsys)
  • 64.0% ของแพ็กเกจซัพพลายเชนอันตรายใช้ประโยชน์จากไทโปสแควตติงหรือความสับสนของการพึ่งพา (Dependency Confusion) เพื่อเลียนแบบชื่อแพ็กเกจที่มีชื่อเสียง
  • 22.0% ของการบุกรุกซัพพลายเชนเกิดขึ้นเมื่อผู้โจมตียึดบัญชีของผู้ดูแลที่ถูกต้องผ่านการสุ่มข้อมูลรับรอง (Credential Stuffing)
  • การประกาศแพ็กเกจโอเพนซอร์สโดยตรงเพียงรายการเดียวจะดึงการพึ่งพาแบบต่อเนื่องทางอ้อมเฉลี่ย 86 รายการเข้ามา (OpenSSF)
  • 54.0% ขององค์กรวิศวกรรมซอฟต์แวร์ระดับองค์กรกำหนดให้มีการสร้าง SBOM อัตโนมัติที่เครื่องจักรสามารถอ่านได้ใน CI/CD
  • 76.0% ของผู้จำหน่ายซอฟต์แวร์ให้แก่รัฐบาลกลางสหรัฐฯ ปฏิบัติตามกฎระเบียบ SBOM ภาคบังคับตามคำสั่งประธานาธิบดี 14028
  • 62.0% ของการพึ่งพาโอเพนซอร์สที่ติดตั้งในโค้ดการผลิตขององค์กรล้าหลังกว่าเวอร์ชันล่าสุดมากกว่าสองเวอร์ชันหลัก
  • ข้อมูลรั่วไหลระดับองค์กรที่มีต้นตอมาจากซัพพลายเชนซอฟต์แวร์ที่ถูกบุกรุกสร้างความเสียหายเฉลี่ย $4.63 ล้าน (IBM)
  • ทีมวิศวกรรมซอฟต์แวร์ใช้เวลาเฉลี่ย 26.0 วันในการตรวจจับการพึ่งพาที่เป็นอันตรายที่ถูกฝังไว้ในสภาพแวดล้อมการผลิต
  • 52.0% ของไลบรารีซอฟต์แวร์โอเพนซอร์สที่สำคัญซึ่งสนับสนุนโครงสร้างพื้นฐานด้านไอทีระดับโลกพึ่งพาผู้ดูแลเพียง 1 หรือ 2 คน
  • 74.0% ของแพ็กเกจอันตรายพยายามดึงตัวแปรสภาพแวดล้อมของนักพัฒนา โทเค็น AWS และคีย์ SSH ออกไป

1. การเพิ่มขึ้นของการโจมตี: การเติบโต +156% และแพ็กเกจอันตรายกว่า 245k รายการ

ฝ่ายตรงข้ามได้เปลี่ยนเป้าหมายจากการโจมตีไฟร์วอลล์การผลิตที่มีการป้องกันอย่างแน่นหนา ไปเป็นการวางยาแพ็กเกจโอเพนซอร์สต้นน้ำที่นักพัฒนานำไปใช้งาน การโจมตีเพิ่มขึ้น +156.0% เมื่อเทียบเป็นรายปี

การวางยาคลังแพ็กเกจ: แพ็กเกจอันตรายมากกว่า 245,000 รายการถูกลบออกจาก npm/PyPI (Sonatype) ส่งผลกระทบต่อโค้ดเบสที่ 82.0% ของบรรทัดโค้ดเป็นโอเพนซอร์ส (Synopsys)

ตัวชี้วัดค่าแหล่งที่มา
อัตราการเติบโตต่อปีของการโจมตีซัพพลายเชนซอฟต์แวร์ที่เป็นอันตรายต่อคลังแพ็กเกจโอเพนซอร์ส (npm, PyPI, Maven, RubyGems)การโจมตีซัพพลายเชนซอฟต์แวร์โอเพนซอร์สเพิ่มขึ้น +156.0% ต่อปีSonatype State of the Software Supply Chain / OpenSSF
แพ็กเกจอันตรายทั้งหมดที่ค้นพบและลบออกจากคลังแพ็กเกจโอเพนซอร์ส (npm, PyPI) ในปี 2025/2026ระบุและกำจัดแพ็กเกจโอเพนซอร์สที่เป็นอันตรายมากกว่า 245,000+ รายการSonatype Repository Health Telemetry / Socket.dev
สัดส่วนของโค้ดเบสแอปพลิเคชันกรรมสิทธิ์ขององค์กรที่ประกอบด้วยไลบรารีและการพึ่งพาโอเพนซอร์สของบุคคลที่สาม82.0% ของโค้ดแอปพลิเคชันระดับองค์กรสมัยใหม่ประกอบด้วยการพึ่งพาโอเพนซอร์สSynopsys Open Source Security and Risk Analysis (OSSRA) Report

การแก้ไขช่องโหว่ CVE และรอบการแพตช์เชื่อมโยงกับ cve vulnerability statistics ของเรา แหล่งที่มา: Sonatype State of the Software Supply Chain

2. เวกเตอร์การโจมตีและการขยายตัวของแพ็กเกจต่อเนื่อง: 64% Typosquatting และ 86 แพ็กเกจต่อเนื่อง

โครงสร้างการพึ่งพาที่ซับซ้อนสร้างพื้นผิวการโจมตีที่มองไม่เห็น ซึ่งนักพัฒนานำเข้าไลบรารีย่อยหลายร้อยรายการโดยไม่ผ่านการตรวจสอบ การนำเข้าโดยตรงจะดึงแพ็กเกจต่อเนื่องเข้ามาเฉลี่ย 86 รายการ

ไทโปสแควตติง: 64.0% ของมัลแวร์ใช้ชื่อแพ็กเกจที่สะกดผิด (Linux Foundation) ในขณะที่ 22.0% ของการบุกรุกมีต้นตอมาจากบัญชีผู้ดูแลที่ถูกบุกรุก (Socket.dev)

ตัวชี้วัดค่าแหล่งที่มา
เวกเตอร์การโจมตีโอเพนซอร์สยอดนิยม: การโจมตีด้วย Typosquatting และ Dependency Confusion ที่เลียนแบบชื่อแพ็กเกจยอดนิยม (เช่น lodashe เทียบกับ lodash)64.0% ของแพ็กเกจซัพพลายเชนอันตรายใช้ประโยชน์จากไทโปสแควตติงหรือการเลียนแบบแบรนด์Linux Foundation / Sonatype Threat Research
การยึดบัญชีนักพัฒนา (ATO): เวอร์ชันแพ็กเกจอันตรายที่เผยแพร่หลังจากบัญชี npm/PyPI ของผู้ดูแลถูกบุกรุกผ่านฟิชชิงหรือการสุ่มรหัสผ่าน22.0% ของการบุกรุกซัพพลายเชนเกิดจากข้อมูลรับรองของผู้ดูแลที่ถูกขโมยSocket.dev State of Open Source Security
ความเสี่ยงจากการพึ่งพาต่อเนื่อง: จำนวนเฉลี่ยของการพึ่งพาโอเพนซอร์สทางอ้อมระดับทุติยภูมิ/ตติยภูมิที่ถูกดึงเข้ามาในโครงการเว็บแอปพลิเคชันเดียวมีการดึงการพึ่งพาต่อเนื่องเฉลี่ย 86 รายการต่อหนึ่งการพึ่งพา npm/Python โดยตรงที่ประกาศไว้Open Source Security Foundation (OpenSSF) Benchmark

การตรวจพิสูจน์พยานหลักฐานข้อมูลรั่วไหลและการขโมยข้อมูลรับรองเชื่อมโยงกับ data breach statistics ของเรา แหล่งที่มา: Socket.dev State of Open Source

3. การนำ SBOM มาใช้และข้อบังคับของรัฐบาลกลาง: 54% ใช้งาน SBOM และ 76% ปฏิบัติตามเกณฑ์รัฐบาลกลาง

การสร้างรายการสิ่งแจกแจงซอฟต์แวร์ที่เครื่องจักรอ่านได้ (CycloneDX, SPDX) ช่วยให้ทีมรักษาความปลอดภัยสามารถตรวจสอบบัญชีรายการทั่วโลกได้ทันทีเมื่อเกิดช่องโหว่ซีโร่เดย์ใหม่ 54.0% กำหนดให้มี SBOM ใน CI/CD

มาตรฐานของรัฐบาลกลาง: 76.0% ของผู้จำหน่ายให้แก่รัฐบาลกลางส่งมอบ SBOM ที่ได้รับการตรวจสอบแล้ว (CISA/EO 14028) แม้ว่า 62.0% ของการพึ่งพาในระบบการผลิตระดับองค์กรจะล้าหลังกว่าเวอร์ชันล่าสุด

ตัวชี้วัดค่าแหล่งที่มา
การนำ Software Bill of Materials (SBOM) ไปใช้: องค์กรวิศวกรรมระดับองค์กรที่สร้าง SBOM แบบอัตโนมัติที่เครื่องจักรอ่านได้ (CycloneDX, SPDX)54.0% ของทีมพัฒนาซอฟต์แวร์ระดับองค์กรกำหนดให้มีการสร้าง SBOM อัตโนมัติใน CI/CDLinux Foundation State of Software Bill of Materials (SBOM)
การปฏิบัติตาม SBOM ของรัฐบาลกลาง: ผู้จำหน่ายที่ขายซอฟต์แวร์ให้รัฐบาลกลางสหรัฐฯ ปฏิบัติตามคำสั่งประธานาธิบดี 14028 / NIST SP 800-218 (SSDF)76.0% ของผู้รับเหมาซอฟต์แวร์ระดับองค์กรของรัฐบาลกลางส่งมอบสิ่งประดิษฐ์ SBOM ที่ผ่านการตรวจสอบแล้วCISA Secure Software Development Guidelines / GAO
ความล่าช้าขององค์ประกอบโอเพนซอร์สที่ล้าสมัย: แอปพลิเคชันระดับองค์กรที่รันองค์ประกอบโอเพนซอร์สที่ล้าหลังกว่ารุ่นล่าสุดมากกว่า 2 เวอร์ชันหลัก62.0% ของการพึ่งพาโอเพนซอร์สในโค้ดการผลิตระดับองค์กรเป็นเวอร์ชันเก่าSonatype State of the Software Supply Chain

สถาปัตยกรรม Zero Trust และที่มาของซอฟต์แวร์เชื่อมโยงกับ zero trust security statistics ของเรา แหล่งที่มา: Linux Foundation State of SBOM

4. ต้นทุนข้อมูลรั่วไหลและความล่าช้าในการตรวจจับ: ความเสียหาย $4.63 ล้าน และ MTTD 26 วัน

ประตูลับที่ถูกฝังไว้จะทำงานอย่างเงียบๆ ภายในสภาพแวดล้อมบิลด์ที่เชื่อถือได้ โดยทำการขโมยทรัพย์สินทางปัญญาก่อนที่จะถูกตรวจพบ การบุกรุกซัพพลายเชนสร้างความเสียหายเฉลี่ย $4.63 ล้าน

ความล่าช้าในการตรวจจับ: ทีมวิศวกรรมใช้เวลา 26.0 วันในการตรวจจับแพ็กเกจที่เป็นอันตราย (Snyk) ในขณะที่ 38.0% ของแพ็กเกจชั้นนำเริ่มใช้การรับรองที่มาด้วยการเข้ารหัส Sigstore

ตัวชี้วัดค่าแหล่งที่มา
ต้นทุนเฉลี่ยของข้อมูลรั่วไหลจากซัพพลายเชนซอฟต์แวร์: ความสูญเสียทางการเงินที่องค์กรต้องเผชิญเมื่อโค้ดซอฟต์แวร์ของบุคคลที่สามถูกบุกรุกความเสียหายจากข้อมูลรั่วไหลเฉลี่ย $4.63 ล้าน สำหรับเหตุการณ์ที่มีต้นตอมาจากซัพพลายเชนซอฟต์แวร์IBM Security Cost of a Data Breach Report
เวลาเฉลี่ยในการตรวจจับ (MTTD) การฝังแพ็กเกจอันตราย: เวลาเฉลี่ยที่ทีมวิศวกรรมต้องใช้ในการตรวจจับการพึ่งพาที่เป็นอันตรายในการผลิตเวลาเฉลี่ย 26.0 วัน ในการตรวจจับการพึ่งพาของบุคคลที่สามที่เป็นอันตรายในบิลด์การผลิตSnyk State of Open Source Security
การลงนามแพ็กเกจและการนำที่มาไปใช้: แพ็กเกจโอเพนซอร์สที่ลงนามโดยใช้การรับรองที่มาทางดิจิทัลแบบเข้ารหัส Sigstore / cosign38.0% ของแพ็กเกจ npm และ PyPI ชั้นนำ 10,000 อันดับแรกมีที่มา Sigstore ที่สามารถตรวจสอบได้OpenSSF Scorecards / Sigstore Telemetry

กลยุทธ์การขู่กรรโชกของแรนซัมแวร์และเวกเตอร์การโจมตีเชื่อมโยงกับ ransomware statistics ของเรา แหล่งที่มา: IBM Security Cost of a Data Breach

5. ความเปราะบางของผู้ดูแลโอเพนซอร์สและการขโมยกุญแจ: 52% ดูแลโดยลำพัง และ 74% ถูกขโมยข้อมูลรับรอง

เศรษฐกิจดิจิทัลระดับโลกพึ่งพาโครงสร้างพื้นฐานซอฟต์แวร์ที่สำคัญซึ่งดูแลโดยนักพัฒนาอาสาสมัครที่ไม่ได้รับค่าจ้างเพียงลำพังเป็นอย่างมาก เครื่องมือ OSS สำคัญ 52.0% มีผู้ดูแล <=2 คน

เพย์โหลดเป้าหมาย: 74.0% ของแพ็กเกจอันตรายขโมยตัวแปรสภาพแวดล้อมของนักพัฒนา (DataDog) ในขณะที่มีบริษัทเทคโนโลยีระดับองค์กรเพียง 16.0% ที่สนับสนุนโอเพนซอร์ส (Tidelift)

ตัวชี้วัดค่าแหล่งที่มา
ภาวะหมดไฟของผู้ดูแลและจุดล้มเหลวเดี่ยว: สัดส่วนของไลบรารีซอฟต์แวร์โอเพนซอร์สที่สำคัญที่ดูแลโดยนักพัฒนาอาสาสมัครที่ไม่ได้รับค่าตอบแทนเพียง 1 หรือ 2 คน52.0% ของไลบรารีโอเพนซอร์สที่สำคัญพึ่งพาผู้ดูแลหลักเพียง 1 หรือ 2 คนHarvard University Laboratory for Innovation Science (LISH) / Linux Foundation
เงินทุนด้านความปลอดภัยโอเพนซอร์ส: องค์กรวิศวกรรมระดับองค์กรที่สนับสนุนทางการเงินหรือเป็นสปอนเซอร์ให้ไลบรารีโอเพนซอร์สที่ตนใช้งาน16.0% ของบริษัทซอฟต์แวร์ระดับองค์กรให้การสนับสนุนทางการเงินแก่โครงการโอเพนซอร์สในเทคสแตกของตนTidelift State of Open Source Maintainers Survey
พฤติกรรมของเพย์โหลดอันตราย: การกระทำที่เป็นอันตรายหลักที่ดำเนินการโดยแพ็กเกจ npm/PyPI ที่ติดมัลแวร์ (การขุดคริปโต, การขโมยข้อมูลรับรอง, reverse shell)74.0% ของแพ็กเกจโอเพนซอร์สที่เป็นอันตรายพยายามขโมยตัวแปรสภาพแวดล้อมของนักพัฒนาและคีย์ AWS/SSHDataDog Security Research / Sonatype

การเปิดเผยคีย์ความปลอดภัย API และการแพร่กระจายของความลับเชื่อมโยงกับ api security statistics ของเรา แหล่งที่มา: Harvard University LISH Census

6. การโจมตีไปป์ไลน์ CI/CD และเครื่องมือ SCA: 28% โจมตีไปป์ไลน์ และ 84% ใช้เครื่องมือ SCA

ผู้โจมตีใช้ประโยชน์จากเวิร์กโฟลว์ GitHub Actions และตัวรันบิลด์ที่มีการกำหนดค่าไม่ถูกต้องเพื่อฝังประตูลับในคอมไพเลอร์เพิ่มมากขึ้น 28.0% ของการโจมตีพุ่งเป้าไปที่ไปป์ไลน์ CI/CD

การวิเคราะห์อัตโนมัติ: 84.0% ของทีมวิศวกรรมใช้งานเครื่องมือ SCA อัตโนมัติ (Gartner) ซึ่งช่วยลดระยะเวลาการเปิดตัวแพตช์การพึ่งพาลงเหลือ 28.0 วัน (Veracode)

ตัวชี้วัดค่าแหล่งที่มา
การบุกรุกไปป์ไลน์ CI/CD: การโจมตีที่มุ่งเป้าไปที่เวิร์กโฟลว์ GitHub Actions, ตัวรันบิลด์ และการดัดแปลงคอมไพเลอร์ในลักษณะคล้าย SolarWinds28.0% ของเหตุการณ์ซัพพลายเชนซอฟต์แวร์มุ่งเป้าไปที่ไปป์ไลน์ระบบอัตโนมัติของบิลด์ CI/CD โดยตรงAqua Security Software Supply Chain Threat Report
การนำเครื่องมือวิเคราะห์องค์ประกอบซอฟต์แวร์ (SCA) ไปใช้: ทีมวิศวกรรมที่ติดตั้งเครื่องมือสแกน SCA อัตโนมัติ (Snyk, Sonatype, Dependabot)84.0% ของทีมพัฒนาระดับองค์กรใช้เครื่องมือสแกนการพึ่งพา SCA อัตโนมัติGartner Magic Quadrant for Application Security Testing
ระยะเวลาการแก้ไขช่องโหว่: เวลาที่ทีมวิศวกรรมระดับองค์กรใช้ในการแพตช์ CVE ระดับวิกฤตที่เพิ่งเผยแพร่ใหม่ในไลบรารีโอเพนซอร์สเวลาเฉลี่ย 28.0 วัน ในการทดสอบและติดตั้งการอัปเดตไลบรารีโอเพนซอร์สที่ได้รับการแพตช์ไปยังการผลิตVeracode State of Software Security

สรุป: ซัพพลายเชนซอฟต์แวร์ในรูปแบบตัวเลข

ตัวชี้วัดค่าแหล่งที่มาหลัก
การเพิ่มขึ้นของการโจมตีซัพพลายเชนโอเพนซอร์ส YoYเพิ่มขึ้น +156.0% YoYSonatype Supply Chain Report
แพ็กเกจอันตรายที่ถูกกำจัดใน npm/PyPI245,000+ แพ็กเกจSonatype / Socket.dev
สัดส่วนโค้ดโอเพนซอร์สในโค้ดเบสขององค์กร82.0% โค้ดโอเพนซอร์สSynopsys OSSRA Report
แพ็กเกจอันตรายที่ใช้ไทโปสแควตติง/การเลียนแบบแบรนด์64.0% ไทโปสแควตติงLinux Foundation / Sonatype
การบุกรุกซัพพลายเชนผ่านการยึดบัญชีผู้ดูแล22.0% การล็อกอินที่ถูกบุกรุกSocket.dev Security Report
การพึ่งพาต่อเนื่องเฉลี่ยต่อการนำเข้าโดยตรง86 แพ็กเกจต่อเนื่องOpenSSF Benchmark
องค์กรที่สร้าง SBOM อัตโนมัติใน CI/CD54.0% บังคับใช้ SBOMLinux Foundation SBOM Study
ผู้จำหน่ายซอฟต์แวร์รัฐบาลกลางที่ส่งมอบ SBOM ที่ผ่านการตรวจสอบ76.0% ปฏิบัติตามเกณฑ์รัฐบาลกลางCISA / OMB EO 14028
การพึ่งพาในการผลิตที่รันเวอร์ชันล้าสมัย62.0% เวอร์ชันล้าสมัยSonatype Supply Chain
ต้นทุนเฉลี่ยของข้อมูลรั่วไหลจากซัพพลายเชนซอฟต์แวร์$4.63 ล้าน / การรั่วไหลIBM Cost of Data Breach
เวลาในการตรวจจับแพ็กเกจอันตรายในการผลิต26.0 วัน MTTDSnyk State of Open Source
แพ็กเกจชั้นนำที่ให้การรับรองที่มา Sigstore38.0% มีการรับรองที่มาOpenSSF Scorecards
ไลบรารีโอเพนซอร์สสำคัญที่มีผู้ดูแล <=2 คน52.0% ผู้ดูแลลำพัง/คู่Harvard LISH / Linux Fdn
องค์กรที่สนับสนุนทางการเงินแก่โอเพนซอร์ส16.0% เป็นสปอนเซอร์ OSSTidelift Maintainer Survey
แพ็กเกจอันตรายที่ขโมยกุญแจสภาพแวดล้อมของนักพัฒนา74.0% ขโมยกุญแจ env/SSHDataDog / Sonatype

ระเบียบวิธีและแหล่งที่มา

สถิติในรายงานนี้ได้รับการรวบรวมจากข้อมูลทางไกลเกี่ยวกับภัยคุกคามในคลังเก็บข้อมูลประจำปีจาก Sonatype และ Socket.dev การตรวจสอบความเสี่ยงโอเพนซอร์สจาก Synopsys และ Linux Foundation การสำรวจโครงสร้างพื้นฐานทางวิชาการจาก Harvard University Laboratory for Innovation Science (LISH) การสำรวจเศรษฐศาสตร์ของผู้ดูแลจาก Tidelift และการศึกษาผลกระทบทางการเงินของการรั่วไหลของข้อมูลจาก IBM Security

  • Sonatype & Open Source Security Foundation (OpenSSF): State of the Software Supply Chain: 245k Malicious Packages and Maintainer Attacks (การโจมตี +156%, 245k แพ็กเกจ, 64% ไทโปสแควตติง)

  • Synopsys & Linux Foundation: Open Source Security and Risk Analysis (OSSRA) and State of SBOM Adoption (โค้ดโอเพนซอร์ส 82%, ข้อบังคับ SBOM 54%, การปฏิบัติตามเกณฑ์รัฐบาลกลาง 76%)

  • Harvard University (LISH) & Tidelift: Vulnerabilities in the Core: Census of Open Source Infrastructure and Maintainer Economics (ผู้ดูแลลำพัง/คู่ 52%, สปอนเซอร์ระดับองค์กร 16%)

  • Socket.dev & Snyk: State of Open Source Security: Transitive Dependencies, Maintainer ATO, and 26-Day MTTD (การพึ่งพาต่อเนื่อง 86 รายการ, การยึดบัญชีผู้ดูแล 22%, MTTD 26 วัน)

  • IBM Security & Aqua Security: Cost of a Data Breach Report: Software Supply Chain Financial Damages and CI/CD Exploits (ต้นทุนข้อมูลรั่วไหลในซัพพลายเชน $4.63M, การขโมยคีย์สภาพแวดล้อม 74%)

  • Data watch: สถิติซัพพลายเชนซอฟต์แวร์สะท้อนถึงคลังแพ็กเกจโอเพนซอร์ส (npm, PyPI, Maven, Go, Cargo), การวิเคราะห์องค์ประกอบซอฟต์แวร์ (SCA), การสร้าง SBOM และความปลอดภัยของบิลด์ CI/CD การผลิตซัพพลายเชนฮาร์ดแวร์จริงได้รับการจัดหมวดหมู่แยกต่างหาก

  • Last updated: สิงหาคม 2026 การรวบรวมข้อมูลนี้ได้รับการอัปเดตทุกไตรมาสเมื่อมีการเผยแพร่รายงาน Sonatype State of the Supply Chain, ข้อมูลสรุป Synopsys OSSRA และตัวชี้วัดความปลอดภัยของ OpenSSF

ลอง VoxBooster — ทดลองใช้ฟรี 3 วัน

โคลนเสียงเรียลไทม์ ซาวด์บอร์ด และเอฟเฟกต์ — ทุกที่ที่คุณคุย

  • ไม่ต้องใช้บัตรเครดิต
  • ความหน่วง ~30ms
  • Discord · Teams · OBS
ลองฟรี 3 วัน