การโจมตีซัพพลายเชนซอฟต์แวร์ที่เป็นอันตรายเพิ่มขึ้นอย่างก้าวกระโดด +156.0% โดยมีแพ็กเกจอันตรายมากกว่า 245,000 รายการถูกลบออกจาก npm และ PyPI ไลบรารีโอเพนซอร์สคิดเป็น 82.0% ของโค้ดเบสแอปพลิเคชันระดับองค์กร เครื่องมือโอเพนซอร์สที่สำคัญ 52.0% พึ่งพาผู้ดูแลเพียง 1 หรือ 2 คน และข้อมูลรั่วไหลจากซัพพลายเชนสร้างความเสียหายเฉลี่ย $4.63 ล้าน ในขณะที่ไทโปสแควตติงคิดเป็น 64% ของแพ็กเกจอันตราย และ 74% พยายามขโมยข้อมูลรับรอง AWS/SSH ของนักพัฒนา องค์กร 54% บังคับใช้การสร้าง SBOM อัตโนมัติใน CI/CD และมีบริษัทเทคโนโลยีเพียง 16% ที่สนับสนุนโอเพนซอร์ส ตัวเลขด้านล่างนี้มาจากการวิจัยเชิงประจักษ์ที่เผยแพร่โดย Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk และ IBM Security
TL;DR
- การโจมตีซัพพลายเชนซอฟต์แวร์ที่เป็นอันตรายต่อคลังโอเพนซอร์สเพิ่มขึ้น +156.0% เมื่อเทียบเป็นรายปี (Sonatype)
- มีการระบุและกำจัดแพ็กเกจโอเพนซอร์สที่เป็นอันตรายมากกว่า 245,000 รายการใน npm, PyPI และ RubyGems
- 82.0% ของโค้ดทั้งหมดในโค้ดเบสแอปพลิเคชันกรรมสิทธิ์ขององค์กรสมัยใหม่ประกอบด้วยการพึ่งพาโอเพนซอร์ส (Synopsys)
- 64.0% ของแพ็กเกจซัพพลายเชนอันตรายใช้ประโยชน์จากไทโปสแควตติงหรือความสับสนของการพึ่งพา (Dependency Confusion) เพื่อเลียนแบบชื่อแพ็กเกจที่มีชื่อเสียง
- 22.0% ของการบุกรุกซัพพลายเชนเกิดขึ้นเมื่อผู้โจมตียึดบัญชีของผู้ดูแลที่ถูกต้องผ่านการสุ่มข้อมูลรับรอง (Credential Stuffing)
- การประกาศแพ็กเกจโอเพนซอร์สโดยตรงเพียงรายการเดียวจะดึงการพึ่งพาแบบต่อเนื่องทางอ้อมเฉลี่ย 86 รายการเข้ามา (OpenSSF)
- 54.0% ขององค์กรวิศวกรรมซอฟต์แวร์ระดับองค์กรกำหนดให้มีการสร้าง SBOM อัตโนมัติที่เครื่องจักรสามารถอ่านได้ใน CI/CD
- 76.0% ของผู้จำหน่ายซอฟต์แวร์ให้แก่รัฐบาลกลางสหรัฐฯ ปฏิบัติตามกฎระเบียบ SBOM ภาคบังคับตามคำสั่งประธานาธิบดี 14028
- 62.0% ของการพึ่งพาโอเพนซอร์สที่ติดตั้งในโค้ดการผลิตขององค์กรล้าหลังกว่าเวอร์ชันล่าสุดมากกว่าสองเวอร์ชันหลัก
- ข้อมูลรั่วไหลระดับองค์กรที่มีต้นตอมาจากซัพพลายเชนซอฟต์แวร์ที่ถูกบุกรุกสร้างความเสียหายเฉลี่ย $4.63 ล้าน (IBM)
- ทีมวิศวกรรมซอฟต์แวร์ใช้เวลาเฉลี่ย 26.0 วันในการตรวจจับการพึ่งพาที่เป็นอันตรายที่ถูกฝังไว้ในสภาพแวดล้อมการผลิต
- 52.0% ของไลบรารีซอฟต์แวร์โอเพนซอร์สที่สำคัญซึ่งสนับสนุนโครงสร้างพื้นฐานด้านไอทีระดับโลกพึ่งพาผู้ดูแลเพียง 1 หรือ 2 คน
- 74.0% ของแพ็กเกจอันตรายพยายามดึงตัวแปรสภาพแวดล้อมของนักพัฒนา โทเค็น AWS และคีย์ SSH ออกไป
1. การเพิ่มขึ้นของการโจมตี: การเติบโต +156% และแพ็กเกจอันตรายกว่า 245k รายการ
ฝ่ายตรงข้ามได้เปลี่ยนเป้าหมายจากการโจมตีไฟร์วอลล์การผลิตที่มีการป้องกันอย่างแน่นหนา ไปเป็นการวางยาแพ็กเกจโอเพนซอร์สต้นน้ำที่นักพัฒนานำไปใช้งาน การโจมตีเพิ่มขึ้น +156.0% เมื่อเทียบเป็นรายปี
การวางยาคลังแพ็กเกจ: แพ็กเกจอันตรายมากกว่า 245,000 รายการถูกลบออกจาก npm/PyPI (Sonatype) ส่งผลกระทบต่อโค้ดเบสที่ 82.0% ของบรรทัดโค้ดเป็นโอเพนซอร์ส (Synopsys)
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| อัตราการเติบโตต่อปีของการโจมตีซัพพลายเชนซอฟต์แวร์ที่เป็นอันตรายต่อคลังแพ็กเกจโอเพนซอร์ส (npm, PyPI, Maven, RubyGems) | การโจมตีซัพพลายเชนซอฟต์แวร์โอเพนซอร์สเพิ่มขึ้น +156.0% ต่อปี | Sonatype State of the Software Supply Chain / OpenSSF |
| แพ็กเกจอันตรายทั้งหมดที่ค้นพบและลบออกจากคลังแพ็กเกจโอเพนซอร์ส (npm, PyPI) ในปี 2025/2026 | ระบุและกำจัดแพ็กเกจโอเพนซอร์สที่เป็นอันตรายมากกว่า 245,000+ รายการ | Sonatype Repository Health Telemetry / Socket.dev |
| สัดส่วนของโค้ดเบสแอปพลิเคชันกรรมสิทธิ์ขององค์กรที่ประกอบด้วยไลบรารีและการพึ่งพาโอเพนซอร์สของบุคคลที่สาม | 82.0% ของโค้ดแอปพลิเคชันระดับองค์กรสมัยใหม่ประกอบด้วยการพึ่งพาโอเพนซอร์ส | Synopsys Open Source Security and Risk Analysis (OSSRA) Report |
การแก้ไขช่องโหว่ CVE และรอบการแพตช์เชื่อมโยงกับ cve vulnerability statistics ของเรา แหล่งที่มา: Sonatype State of the Software Supply Chain
2. เวกเตอร์การโจมตีและการขยายตัวของแพ็กเกจต่อเนื่อง: 64% Typosquatting และ 86 แพ็กเกจต่อเนื่อง
โครงสร้างการพึ่งพาที่ซับซ้อนสร้างพื้นผิวการโจมตีที่มองไม่เห็น ซึ่งนักพัฒนานำเข้าไลบรารีย่อยหลายร้อยรายการโดยไม่ผ่านการตรวจสอบ การนำเข้าโดยตรงจะดึงแพ็กเกจต่อเนื่องเข้ามาเฉลี่ย 86 รายการ
ไทโปสแควตติง: 64.0% ของมัลแวร์ใช้ชื่อแพ็กเกจที่สะกดผิด (Linux Foundation) ในขณะที่ 22.0% ของการบุกรุกมีต้นตอมาจากบัญชีผู้ดูแลที่ถูกบุกรุก (Socket.dev)
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
เวกเตอร์การโจมตีโอเพนซอร์สยอดนิยม: การโจมตีด้วย Typosquatting และ Dependency Confusion ที่เลียนแบบชื่อแพ็กเกจยอดนิยม (เช่น lodashe เทียบกับ lodash) | 64.0% ของแพ็กเกจซัพพลายเชนอันตรายใช้ประโยชน์จากไทโปสแควตติงหรือการเลียนแบบแบรนด์ | Linux Foundation / Sonatype Threat Research |
| การยึดบัญชีนักพัฒนา (ATO): เวอร์ชันแพ็กเกจอันตรายที่เผยแพร่หลังจากบัญชี npm/PyPI ของผู้ดูแลถูกบุกรุกผ่านฟิชชิงหรือการสุ่มรหัสผ่าน | 22.0% ของการบุกรุกซัพพลายเชนเกิดจากข้อมูลรับรองของผู้ดูแลที่ถูกขโมย | Socket.dev State of Open Source Security |
| ความเสี่ยงจากการพึ่งพาต่อเนื่อง: จำนวนเฉลี่ยของการพึ่งพาโอเพนซอร์สทางอ้อมระดับทุติยภูมิ/ตติยภูมิที่ถูกดึงเข้ามาในโครงการเว็บแอปพลิเคชันเดียว | มีการดึงการพึ่งพาต่อเนื่องเฉลี่ย 86 รายการต่อหนึ่งการพึ่งพา npm/Python โดยตรงที่ประกาศไว้ | Open Source Security Foundation (OpenSSF) Benchmark |
การตรวจพิสูจน์พยานหลักฐานข้อมูลรั่วไหลและการขโมยข้อมูลรับรองเชื่อมโยงกับ data breach statistics ของเรา แหล่งที่มา: Socket.dev State of Open Source
3. การนำ SBOM มาใช้และข้อบังคับของรัฐบาลกลาง: 54% ใช้งาน SBOM และ 76% ปฏิบัติตามเกณฑ์รัฐบาลกลาง
การสร้างรายการสิ่งแจกแจงซอฟต์แวร์ที่เครื่องจักรอ่านได้ (CycloneDX, SPDX) ช่วยให้ทีมรักษาความปลอดภัยสามารถตรวจสอบบัญชีรายการทั่วโลกได้ทันทีเมื่อเกิดช่องโหว่ซีโร่เดย์ใหม่ 54.0% กำหนดให้มี SBOM ใน CI/CD
มาตรฐานของรัฐบาลกลาง: 76.0% ของผู้จำหน่ายให้แก่รัฐบาลกลางส่งมอบ SBOM ที่ได้รับการตรวจสอบแล้ว (CISA/EO 14028) แม้ว่า 62.0% ของการพึ่งพาในระบบการผลิตระดับองค์กรจะล้าหลังกว่าเวอร์ชันล่าสุด
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| การนำ Software Bill of Materials (SBOM) ไปใช้: องค์กรวิศวกรรมระดับองค์กรที่สร้าง SBOM แบบอัตโนมัติที่เครื่องจักรอ่านได้ (CycloneDX, SPDX) | 54.0% ของทีมพัฒนาซอฟต์แวร์ระดับองค์กรกำหนดให้มีการสร้าง SBOM อัตโนมัติใน CI/CD | Linux Foundation State of Software Bill of Materials (SBOM) |
| การปฏิบัติตาม SBOM ของรัฐบาลกลาง: ผู้จำหน่ายที่ขายซอฟต์แวร์ให้รัฐบาลกลางสหรัฐฯ ปฏิบัติตามคำสั่งประธานาธิบดี 14028 / NIST SP 800-218 (SSDF) | 76.0% ของผู้รับเหมาซอฟต์แวร์ระดับองค์กรของรัฐบาลกลางส่งมอบสิ่งประดิษฐ์ SBOM ที่ผ่านการตรวจสอบแล้ว | CISA Secure Software Development Guidelines / GAO |
| ความล่าช้าขององค์ประกอบโอเพนซอร์สที่ล้าสมัย: แอปพลิเคชันระดับองค์กรที่รันองค์ประกอบโอเพนซอร์สที่ล้าหลังกว่ารุ่นล่าสุดมากกว่า 2 เวอร์ชันหลัก | 62.0% ของการพึ่งพาโอเพนซอร์สในโค้ดการผลิตระดับองค์กรเป็นเวอร์ชันเก่า | Sonatype State of the Software Supply Chain |
สถาปัตยกรรม Zero Trust และที่มาของซอฟต์แวร์เชื่อมโยงกับ zero trust security statistics ของเรา แหล่งที่มา: Linux Foundation State of SBOM
4. ต้นทุนข้อมูลรั่วไหลและความล่าช้าในการตรวจจับ: ความเสียหาย $4.63 ล้าน และ MTTD 26 วัน
ประตูลับที่ถูกฝังไว้จะทำงานอย่างเงียบๆ ภายในสภาพแวดล้อมบิลด์ที่เชื่อถือได้ โดยทำการขโมยทรัพย์สินทางปัญญาก่อนที่จะถูกตรวจพบ การบุกรุกซัพพลายเชนสร้างความเสียหายเฉลี่ย $4.63 ล้าน
ความล่าช้าในการตรวจจับ: ทีมวิศวกรรมใช้เวลา 26.0 วันในการตรวจจับแพ็กเกจที่เป็นอันตราย (Snyk) ในขณะที่ 38.0% ของแพ็กเกจชั้นนำเริ่มใช้การรับรองที่มาด้วยการเข้ารหัส Sigstore
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| ต้นทุนเฉลี่ยของข้อมูลรั่วไหลจากซัพพลายเชนซอฟต์แวร์: ความสูญเสียทางการเงินที่องค์กรต้องเผชิญเมื่อโค้ดซอฟต์แวร์ของบุคคลที่สามถูกบุกรุก | ความเสียหายจากข้อมูลรั่วไหลเฉลี่ย $4.63 ล้าน สำหรับเหตุการณ์ที่มีต้นตอมาจากซัพพลายเชนซอฟต์แวร์ | IBM Security Cost of a Data Breach Report |
| เวลาเฉลี่ยในการตรวจจับ (MTTD) การฝังแพ็กเกจอันตราย: เวลาเฉลี่ยที่ทีมวิศวกรรมต้องใช้ในการตรวจจับการพึ่งพาที่เป็นอันตรายในการผลิต | เวลาเฉลี่ย 26.0 วัน ในการตรวจจับการพึ่งพาของบุคคลที่สามที่เป็นอันตรายในบิลด์การผลิต | Snyk State of Open Source Security |
| การลงนามแพ็กเกจและการนำที่มาไปใช้: แพ็กเกจโอเพนซอร์สที่ลงนามโดยใช้การรับรองที่มาทางดิจิทัลแบบเข้ารหัส Sigstore / cosign | 38.0% ของแพ็กเกจ npm และ PyPI ชั้นนำ 10,000 อันดับแรกมีที่มา Sigstore ที่สามารถตรวจสอบได้ | OpenSSF Scorecards / Sigstore Telemetry |
กลยุทธ์การขู่กรรโชกของแรนซัมแวร์และเวกเตอร์การโจมตีเชื่อมโยงกับ ransomware statistics ของเรา แหล่งที่มา: IBM Security Cost of a Data Breach
5. ความเปราะบางของผู้ดูแลโอเพนซอร์สและการขโมยกุญแจ: 52% ดูแลโดยลำพัง และ 74% ถูกขโมยข้อมูลรับรอง
เศรษฐกิจดิจิทัลระดับโลกพึ่งพาโครงสร้างพื้นฐานซอฟต์แวร์ที่สำคัญซึ่งดูแลโดยนักพัฒนาอาสาสมัครที่ไม่ได้รับค่าจ้างเพียงลำพังเป็นอย่างมาก เครื่องมือ OSS สำคัญ 52.0% มีผู้ดูแล <=2 คน
เพย์โหลดเป้าหมาย: 74.0% ของแพ็กเกจอันตรายขโมยตัวแปรสภาพแวดล้อมของนักพัฒนา (DataDog) ในขณะที่มีบริษัทเทคโนโลยีระดับองค์กรเพียง 16.0% ที่สนับสนุนโอเพนซอร์ส (Tidelift)
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| ภาวะหมดไฟของผู้ดูแลและจุดล้มเหลวเดี่ยว: สัดส่วนของไลบรารีซอฟต์แวร์โอเพนซอร์สที่สำคัญที่ดูแลโดยนักพัฒนาอาสาสมัครที่ไม่ได้รับค่าตอบแทนเพียง 1 หรือ 2 คน | 52.0% ของไลบรารีโอเพนซอร์สที่สำคัญพึ่งพาผู้ดูแลหลักเพียง 1 หรือ 2 คน | Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation |
| เงินทุนด้านความปลอดภัยโอเพนซอร์ส: องค์กรวิศวกรรมระดับองค์กรที่สนับสนุนทางการเงินหรือเป็นสปอนเซอร์ให้ไลบรารีโอเพนซอร์สที่ตนใช้งาน | 16.0% ของบริษัทซอฟต์แวร์ระดับองค์กรให้การสนับสนุนทางการเงินแก่โครงการโอเพนซอร์สในเทคสแตกของตน | Tidelift State of Open Source Maintainers Survey |
| พฤติกรรมของเพย์โหลดอันตราย: การกระทำที่เป็นอันตรายหลักที่ดำเนินการโดยแพ็กเกจ npm/PyPI ที่ติดมัลแวร์ (การขุดคริปโต, การขโมยข้อมูลรับรอง, reverse shell) | 74.0% ของแพ็กเกจโอเพนซอร์สที่เป็นอันตรายพยายามขโมยตัวแปรสภาพแวดล้อมของนักพัฒนาและคีย์ AWS/SSH | DataDog Security Research / Sonatype |
การเปิดเผยคีย์ความปลอดภัย API และการแพร่กระจายของความลับเชื่อมโยงกับ api security statistics ของเรา แหล่งที่มา: Harvard University LISH Census
6. การโจมตีไปป์ไลน์ CI/CD และเครื่องมือ SCA: 28% โจมตีไปป์ไลน์ และ 84% ใช้เครื่องมือ SCA
ผู้โจมตีใช้ประโยชน์จากเวิร์กโฟลว์ GitHub Actions และตัวรันบิลด์ที่มีการกำหนดค่าไม่ถูกต้องเพื่อฝังประตูลับในคอมไพเลอร์เพิ่มมากขึ้น 28.0% ของการโจมตีพุ่งเป้าไปที่ไปป์ไลน์ CI/CD
การวิเคราะห์อัตโนมัติ: 84.0% ของทีมวิศวกรรมใช้งานเครื่องมือ SCA อัตโนมัติ (Gartner) ซึ่งช่วยลดระยะเวลาการเปิดตัวแพตช์การพึ่งพาลงเหลือ 28.0 วัน (Veracode)
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| การบุกรุกไปป์ไลน์ CI/CD: การโจมตีที่มุ่งเป้าไปที่เวิร์กโฟลว์ GitHub Actions, ตัวรันบิลด์ และการดัดแปลงคอมไพเลอร์ในลักษณะคล้าย SolarWinds | 28.0% ของเหตุการณ์ซัพพลายเชนซอฟต์แวร์มุ่งเป้าไปที่ไปป์ไลน์ระบบอัตโนมัติของบิลด์ CI/CD โดยตรง | Aqua Security Software Supply Chain Threat Report |
| การนำเครื่องมือวิเคราะห์องค์ประกอบซอฟต์แวร์ (SCA) ไปใช้: ทีมวิศวกรรมที่ติดตั้งเครื่องมือสแกน SCA อัตโนมัติ (Snyk, Sonatype, Dependabot) | 84.0% ของทีมพัฒนาระดับองค์กรใช้เครื่องมือสแกนการพึ่งพา SCA อัตโนมัติ | Gartner Magic Quadrant for Application Security Testing |
| ระยะเวลาการแก้ไขช่องโหว่: เวลาที่ทีมวิศวกรรมระดับองค์กรใช้ในการแพตช์ CVE ระดับวิกฤตที่เพิ่งเผยแพร่ใหม่ในไลบรารีโอเพนซอร์ส | เวลาเฉลี่ย 28.0 วัน ในการทดสอบและติดตั้งการอัปเดตไลบรารีโอเพนซอร์สที่ได้รับการแพตช์ไปยังการผลิต | Veracode State of Software Security |
สรุป: ซัพพลายเชนซอฟต์แวร์ในรูปแบบตัวเลข
| ตัวชี้วัด | ค่า | แหล่งที่มาหลัก |
|---|---|---|
| การเพิ่มขึ้นของการโจมตีซัพพลายเชนโอเพนซอร์ส YoY | เพิ่มขึ้น +156.0% YoY | Sonatype Supply Chain Report |
| แพ็กเกจอันตรายที่ถูกกำจัดใน npm/PyPI | 245,000+ แพ็กเกจ | Sonatype / Socket.dev |
| สัดส่วนโค้ดโอเพนซอร์สในโค้ดเบสขององค์กร | 82.0% โค้ดโอเพนซอร์ส | Synopsys OSSRA Report |
| แพ็กเกจอันตรายที่ใช้ไทโปสแควตติง/การเลียนแบบแบรนด์ | 64.0% ไทโปสแควตติง | Linux Foundation / Sonatype |
| การบุกรุกซัพพลายเชนผ่านการยึดบัญชีผู้ดูแล | 22.0% การล็อกอินที่ถูกบุกรุก | Socket.dev Security Report |
| การพึ่งพาต่อเนื่องเฉลี่ยต่อการนำเข้าโดยตรง | 86 แพ็กเกจต่อเนื่อง | OpenSSF Benchmark |
| องค์กรที่สร้าง SBOM อัตโนมัติใน CI/CD | 54.0% บังคับใช้ SBOM | Linux Foundation SBOM Study |
| ผู้จำหน่ายซอฟต์แวร์รัฐบาลกลางที่ส่งมอบ SBOM ที่ผ่านการตรวจสอบ | 76.0% ปฏิบัติตามเกณฑ์รัฐบาลกลาง | CISA / OMB EO 14028 |
| การพึ่งพาในการผลิตที่รันเวอร์ชันล้าสมัย | 62.0% เวอร์ชันล้าสมัย | Sonatype Supply Chain |
| ต้นทุนเฉลี่ยของข้อมูลรั่วไหลจากซัพพลายเชนซอฟต์แวร์ | $4.63 ล้าน / การรั่วไหล | IBM Cost of Data Breach |
| เวลาในการตรวจจับแพ็กเกจอันตรายในการผลิต | 26.0 วัน MTTD | Snyk State of Open Source |
| แพ็กเกจชั้นนำที่ให้การรับรองที่มา Sigstore | 38.0% มีการรับรองที่มา | OpenSSF Scorecards |
| ไลบรารีโอเพนซอร์สสำคัญที่มีผู้ดูแล <=2 คน | 52.0% ผู้ดูแลลำพัง/คู่ | Harvard LISH / Linux Fdn |
| องค์กรที่สนับสนุนทางการเงินแก่โอเพนซอร์ส | 16.0% เป็นสปอนเซอร์ OSS | Tidelift Maintainer Survey |
| แพ็กเกจอันตรายที่ขโมยกุญแจสภาพแวดล้อมของนักพัฒนา | 74.0% ขโมยกุญแจ env/SSH | DataDog / Sonatype |
ระเบียบวิธีและแหล่งที่มา
สถิติในรายงานนี้ได้รับการรวบรวมจากข้อมูลทางไกลเกี่ยวกับภัยคุกคามในคลังเก็บข้อมูลประจำปีจาก Sonatype และ Socket.dev การตรวจสอบความเสี่ยงโอเพนซอร์สจาก Synopsys และ Linux Foundation การสำรวจโครงสร้างพื้นฐานทางวิชาการจาก Harvard University Laboratory for Innovation Science (LISH) การสำรวจเศรษฐศาสตร์ของผู้ดูแลจาก Tidelift และการศึกษาผลกระทบทางการเงินของการรั่วไหลของข้อมูลจาก IBM Security
-
Sonatype & Open Source Security Foundation (OpenSSF): State of the Software Supply Chain: 245k Malicious Packages and Maintainer Attacks (การโจมตี +156%, 245k แพ็กเกจ, 64% ไทโปสแควตติง)
-
Synopsys & Linux Foundation: Open Source Security and Risk Analysis (OSSRA) and State of SBOM Adoption (โค้ดโอเพนซอร์ส 82%, ข้อบังคับ SBOM 54%, การปฏิบัติตามเกณฑ์รัฐบาลกลาง 76%)
-
Harvard University (LISH) & Tidelift: Vulnerabilities in the Core: Census of Open Source Infrastructure and Maintainer Economics (ผู้ดูแลลำพัง/คู่ 52%, สปอนเซอร์ระดับองค์กร 16%)
-
Socket.dev & Snyk: State of Open Source Security: Transitive Dependencies, Maintainer ATO, and 26-Day MTTD (การพึ่งพาต่อเนื่อง 86 รายการ, การยึดบัญชีผู้ดูแล 22%, MTTD 26 วัน)
-
IBM Security & Aqua Security: Cost of a Data Breach Report: Software Supply Chain Financial Damages and CI/CD Exploits (ต้นทุนข้อมูลรั่วไหลในซัพพลายเชน $4.63M, การขโมยคีย์สภาพแวดล้อม 74%)
-
Data watch: สถิติซัพพลายเชนซอฟต์แวร์สะท้อนถึงคลังแพ็กเกจโอเพนซอร์ส (npm, PyPI, Maven, Go, Cargo), การวิเคราะห์องค์ประกอบซอฟต์แวร์ (SCA), การสร้าง SBOM และความปลอดภัยของบิลด์ CI/CD การผลิตซัพพลายเชนฮาร์ดแวร์จริงได้รับการจัดหมวดหมู่แยกต่างหาก
-
Last updated: สิงหาคม 2026 การรวบรวมข้อมูลนี้ได้รับการอัปเดตทุกไตรมาสเมื่อมีการเผยแพร่รายงาน Sonatype State of the Supply Chain, ข้อมูลสรุป Synopsys OSSRA และตัวชี้วัดความปลอดภัยของ OpenSSF