npm ve PyPI’dan 245.000’den fazla zararlı paketin kaldırılması, açık kaynak kütüphanelerin kurumsal uygulama kod tabanlarının %82,0’sini oluşturması, kritik açık kaynak araçlarının %52,0’sinin yalnızca 1 veya 2 geliştiriciye dayanması ve tedarik zinciri ihlallerinin ortalama 4,63 milyon dolar zarara yol açmasıyla kötü amaçlı yazılım tedarik zinciri saldırıları +%156,0 arttı. Typosquatting zararlı paketlerin %64’ünü oluştururken ve %74’ü geliştiricilerin yerel AWS/SSH kimlik bilgilerini çalmaya çalışırken, işletmelerin %54’ü CI/CD’de otomatik SBOM üretimini zorunlu tutmakta ve teknoloji şirketlerinin yalnızca %16’sı açık kaynağa sponsor olmaktadır. Aşağıdaki veriler Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk ve IBM Security tarafından yayınlanan ampirik araştırmalardan derlenmiştir.
TL;DR
- Açık kaynak kayıt defterlerini hedef alan kötü amaçlı yazılım tedarik zinciri saldırıları yıllık bazda +%156,0 arttı (Sonatype)
- npm, PyPI ve RubyGems genelinde 245.000’den fazla zararlı açık kaynak paketi tespit edilip etkisiz hale getirildi
- Modern kurumsal tescilli uygulama kod tabanlarındaki tüm kodların %82,0’si açık kaynak bağımlılıklarından oluşuyor (Synopsys)
- Zararlı tedarik zinciri paketlerinin %64,0’ü popüler paket adlarını taklit eden typosquatting veya bağımlılık karmaşasından yararlanıyor
- Tedarik zinciri ihlallerinin %22,0’si saldırganların credential stuffing yoluyla meşru geliştirici hesaplarını ele geçirmesiyle gerçekleşiyor
- Tek bir doğrudan açık kaynak paket bildirimi, ortalama 86 dolaylı geçişli (transitive) bağımlılığı projeye çekiyor (OpenSSF)
- Kurumsal yazılım mühendisliği organizasyonlarının %54,0’ü CI/CD’de makine tarafından okunabilir otomatik SBOM üretimini zorunlu kılıyor
- ABD Federal Hükümeti’ne satış yapan yazılım tedarikçilerinin %76,0’sı 14028 sayılı Başkanlık Kararnamesi’nin zorunlu SBOM kurallarına uyuyor
- Kurumsal üretim kodlarında kullanılan açık kaynak bağımlılıklarının %62,0’si iki veya daha fazla ana sürüm geride kalmış durumda
- Güvenliği ihlal edilmiş bir yazılım tedarik zincirinden kaynaklanan bir kurumsal veri ihlali ortalama 4,63 milyon dolara mal oluyor (IBM)
- Yazılım mühendisliği ekiplerinin üretime sızdırılan zararlı bir bağımlılığı tespit etmesi ortalama 26,0 gün sürüyor
- Küresel BT altyapısını destekleyen kritik açık kaynaklı yazılım kütüphanelerinin %52,0’si yalnızca 1 veya 2 geliştiriciye dayanıyor
- Zararlı paketlerin %74,0’ü yerel geliştirici ortam değişkenlerini, AWS belirteçlerini ve SSH anahtarlarını sızdırmaya çalışıyor
1. Saldırı Dalgası: +%156 Büyüme ve 245 Bin Zararlı Paket
Saldırganlar odaklarını güçlendirilmiş üretim güvenlik duvarlarına saldırmaktan, geliştiricilerin kullandığı kaynak açık kaynak paketlerini zehirlemeye kaydırdı. Saldırılar yıllık bazda +%156,0 arttı.
Kayıt defteri zehirleme: npm/PyPI’dan 245.000’den fazla zararlı paket kaldırıldı (Sonatype); bu durum kod satırlarının %82,0’sinin açık kaynak olduğu kod tabanlarını doğrudan etkiledi (Synopsys).
| Metrik | Değer | Kaynak |
|---|---|---|
| Açık kaynak paket depolarını (npm, PyPI, Maven, RubyGems) hedef alan kötü amaçlı yazılım tedarik zinciri saldırılarının yıllık büyüme oranı | Açık kaynaklı yazılım tedarik zinciri saldırılarında yıllık +%156,0 artış | Sonatype State of the Software Supply Chain / OpenSSF |
| 2025/2026’da açık kaynak paket kayıt defterlerinde (npm, PyPI) keşfedilen ve kaldırılan toplam zararlı paket sayısı | 245.000+ zararlı açık kaynak paketi tespit edildi ve etkisiz hale getirildi | Sonatype Repository Health Telemetry / Socket.dev |
| Kurumsal tescilli uygulama kod tabanlarının üçüncü taraf açık kaynak kütüphaneler ve bağımlılıklardan oluşan payı | Modern kurumsal uygulama kodunun %82,0’si açık kaynak bağımlılıklarından oluşmaktadır | Synopsys Open Source Security and Risk Analysis (OSSRA) Report |
CVE güvenlik açığı düzeltmeleri ve yama döngüleri cve güvenlik açığı istatistikleri içeriğimizle bağlantılıdır. Kaynak: Sonatype State of the Software Supply Chain.
2. Saldırı Vektörleri & Geçişli Yayılma: %64 Typosquatting ve 86 Geçişli Bağımlılık
Derin bağımlılık ağaçları, geliştiricilerin farkında olmadan denetlenmemiş yüzlerce alt kütüphaneyi içe aktardığı görünmez saldırı yüzeyleri oluşturur. Doğrudan içe aktarmalar 86 geçişli paketi çeker.
Typosquatting: Zararlı yazılımların %64,0’ü yanlış yazılmış paket adlarını kullanırken (Linux Foundation), ihlallerin %22,0’si güvenliği ihlal edilmiş geliştirici hesaplarından kaynaklanmaktadır (Socket.dev).
| Metrik | Değer | Kaynak |
|---|---|---|
En yaygın açık kaynak saldırı vektörü: Popüler paket adlarını taklit eden Typosquatting ve Bağımlılık Karmaşası saldırıları (örn. lodash yerine lodashe) | Zararlı tedarik zinciri paketlerinin %64,0’ü typosquatting veya marka taklidini kötüye kullanmaktadır | Linux Foundation / Sonatype Threat Research |
| Geliştirici hesabı ele geçirme (ATO): Geliştiricilerin npm/PyPI hesaplarının kimlik avı veya credential stuffing ile ele geçirilmesinin ardından yayınlanan zararlı sürümler | Tedarik zinciri ihlallerinin %22,0’si ele geçirilen geliştirici kimlik bilgilerinden kaynaklanmaktadır | Socket.dev State of Open Source Security |
| Geçişli bağımlılık riski: Tek bir web uygulaması projesine çekilen ortalama ikincil/üçüncül dolaylı açık kaynak bağımlılığı sayısı | Beyan edilen doğrudan npm/Python bağımlılığı başına ortalama 86 geçişli bağımlılık çekilmektedir | Open Source Security Foundation (OpenSSF) Benchmark |
Veri ihlali adli bilişimi ve kimlik bilgisi hırsızlığı veri ihlali istatistikleri sayfamızla bağlantılıdır. Kaynak: Socket.dev State of Open Source.
3. SBOM Benimsenmesi & Federal Yönergeler: %54 SBOM ve %76 Federal Uyum
Makine tarafından okunabilir Yazılım Malzeme Listeleri (CycloneDX, SPDX) oluşturmak, yeni sıfırıncı gün açıkları çıktığında güvenlik ekiplerinin küresel envanterlerini anında sorgulamasına olanak tanır. Kurumların %54,0’ü CI/CD’de SBOM’u zorunlu kılmaktadır.
Federal standartlar: Kurumsal üretim bağımlılıklarının %62,0’sinin sürümlerce geride kalmasına rağmen, federal tedarikçilerin %76,0’sı doğrulanmış SBOM sağlamaktadır (CISA/EO 14028).
| Metrik | Değer | Kaynak |
|---|---|---|
| Yazılım Malzeme Listesi (SBOM) benimsenmesi: Otomatik makine tarafından okunabilir SBOM’lar (CycloneDX, SPDX) üreten kurumsal mühendislik organizasyonları | Kurumsal yazılım geliştirme ekiplerinin %54,0’ü CI/CD’de otomatik SBOM üretimini zorunlu kılmaktadır | Linux Foundation State of Software Bill of Materials (SBOM) |
| Federal SBOM uyumluluğu: ABD Federal Hükümeti’ne 14028 sayılı Kararname / NIST SP 800-218 (SSDF) kapsamında yazılım satan tedarikçiler | Federal kurumsal yazılım yüklenicilerinin %76,0’sı doğrulanmış SBOM çıktıları sunmaktadır | CISA Secure Software Development Guidelines / GAO |
| Güncelliğini yitirmiş açık kaynak bileşen gecikmesi: En son sürümlerin 2’den fazla ana sürüm gerisinde kalan açık kaynak bileşenleri çalıştıran kurumsal uygulamalar | Kurumsal üretim kodundaki açık kaynak bağımlılıklarının %62,0’si güncelliğini yitirmiştir | Sonatype State of the Software Supply Chain |
Sıfır Güven mimarisi ve yazılım kökeni sıfır güven güvenlik istatistikleri yazımızla bağlantılıdır. Kaynak: Linux Foundation State of SBOM.
4. İhlal Maliyetleri & Tespit Gecikmesi: 4,63 Milyon $ İhlal Hasarı ve 26 Günlük MTTD
Sisteme enjekte edilen arka kapılar, güvenilen derleme ortamlarında sessizce çalışarak keşfedilmeden önce fikri mülkiyeti dışarı sızdırır. Tedarik zinciri ihlalleri ortalama 4,63 milyon dolara mal olmaktadır.
Tespit gecikmesi: Mühendislik ekiplerinin zararlı paketleri tespit etmesi 26,0 gün sürerken (Snyk), en popüler paketlerin %38,0’i artık Sigstore ile kriptografik olarak imzalanmış köken doğrulamasını benimsemektedir.
| Metrik | Değer | Kaynak |
|---|---|---|
| Bir yazılım tedarik zinciri veri ihlalinin ortalama maliyeti: Üçüncü taraf yazılım kodunun güvenliği ihlal edildiğinde kuruluşların uğradığı mali kayıp | Yazılım tedarik zincirinden kaynaklanan olaylar için 4,63 Milyon Dolar ortalama veri ihlali maliyeti | IBM Security Cost of a Data Breach Report |
| Zararlı paket enjeksiyonunu tespit etme ortalama süresi (MTTD): Mühendislik ekiplerinin üretimde zararlı bir bağımlılığı tespit etmesi için gereken ortalama süre | Üretim derlemelerinde zararlı bir üçüncü taraf bağımlılığını tespit etmek için ortalama 26,0 gün | Snyk State of Open Source Security |
| Paket imzalama ve köken benimsenmesi: Kriptografik Sigstore / cosign dijital köken onayları kullanılarak imzalanan açık kaynak paketler | En popüler 10.000 npm ve PyPI paketinin %38,0’i doğrulanabilir Sigstore köken bilgisi sağlamaktadır | OpenSSF Scorecards / Sigstore Telemetry |
Fidye yazılımı şantaj taktikleri ve saldırı vektörleri fidye yazılımı istatistikleri sayfamızla bağlantılıdır. Kaynak: IBM Security Cost of a Data Breach.
5. Geliştirici Kırılganlığı & Anahtar Hırsızlığı: %52 Tek Başına Geliştirici ve %74 Kimlik Bilgisi Sızdırma
Küresel dijital ekonomi, tek başına çalışan ve ücretsiz gönüllü geliştiriciler tarafından sürdürülen kritik yazılım altyapılarına büyük ölçüde bağımlıdır. Kritik OSS araçlarının %52,0’si <=2 geliştiriciye sahiptir.
Hedefli zararlı yükler: Zararlı paketlerin %74,0’ü geliştirici ortam değişkenlerini çalarken (DataDog), kurumsal teknoloji şirketlerinin yalnızca %16,0’sı açık kaynağa sponsor olmaktadır (Tidelift).
| Metrik | Değer | Kaynak |
|---|---|---|
| Geliştirici tükenmişliği ve tek hata noktası: Yalnızca 1 veya 2 ücretsiz gönüllü geliştirici tarafından sürdürülen kritik açık kaynaklı yazılım kütüphanelerinin payı | Kritik açık kaynak kütüphanelerinin %52,0’si yalnızca 1 veya 2 ana geliştiriciye dayanmaktadır | Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation |
| Açık kaynak güvenlik finansmanı: Kullandıkları açık kaynak kütüphanelere maddi katkı sağlayan veya sponsor olan kurumsal mühendislik organizasyonları | Kurumsal yazılım şirketlerinin %16,0’sı teknoloji yığınlarındaki açık kaynak projelerini finansal olarak desteklemektedir | Tidelift State of Open Source Maintainers Survey |
| Zararlı yük davranışı: Virüslü npm/PyPI paketleri tarafından yürütülen birincil zararlı eylem (kripto madenciliği, kimlik bilgisi toplama, reverse shell) | Zararlı açık kaynak paketlerinin %74,0’ü geliştirici ortam değişkenlerini ve AWS/SSH anahtarlarını sızdırmaya çalışmaktadır | DataDog Security Research / Sonatype |
API güvenlik anahtarı ifşası ve gizli bilgi yayılması api güvenliği istatistikleri içeriğimizle bağlantılıdır. Kaynak: Harvard University LISH Census.
6. CI/CD Dağıtım Hattı Saldırıları & SCA Araçları: %28 Dağıtım Hattı Saldırısı ve %84 SCA
Saldırganlar, derleyici düzeyinde arka kapılar enjekte etmek için yanlış yapılandırılmış GitHub Actions iş akışlarını ve derleme çalıştırıcılarını giderek daha fazla kötüye kullanmaktadır. Saldırıların %28,0’i CI/CD hatlarını hedef almaktadır.
Otomatik analiz: Mühendislik ekiplerinin %84,0’ü otomatik SCA araçları kullanarak (Gartner) bağımlılık yaması yayınlama sürelerini 28,0 güne indirmektedir (Veracode).
| Metrik | Değer | Kaynak |
|---|---|---|
| CI/CD dağıtım hattı ihlali: GitHub Actions iş akışlarını, derleme çalıştırıcılarını ve SolarWinds tarzı derleyici müdahalelerini hedef alan saldırılar | Yazılım tedarik zinciri olaylarının %28,0’i doğrudan CI/CD derleme otomasyon hatlarını hedef almaktadır | Aqua Security Software Supply Chain Threat Report |
| Yazılım Bileşimi Analizi (SCA) araçlarının benimsenmesi: Otomatik SCA tarama araçlarını (Snyk, Sonatype, Dependabot) kullanan mühendislik ekipleri | Kurumsal geliştirme ekiplerinin %84,0’ü otomatik SCA bağımlılık tarayıcılarından yararlanmaktadır | Gartner Magic Quadrant for Application Security Testing |
| Güvenlik açığı düzeltme zaman çizelgesi: Kurumsal mühendislik ekiplerinin bir açık kaynak kütüphanede yeni yayınlanan kritik bir CVE’yi yamalaması için geçen süre | Yamalanmış açık kaynak kütüphane güncellemelerini test edip üretime dağıtmak için ortalama 28,0 gün | Veracode State of Software Security |
Özet: Rakamlarla Yazılım Tedarik Zinciri
| Metrik | Değer | Birincil Kaynak |
|---|---|---|
| Açık kaynak tedarik zinciri saldırılarında yıllık artış | Yıllık +%156,0 artış | Sonatype Supply Chain Report |
| npm/PyPI genelinde etkisiz hale getirilen zararlı paketler | 245.000+ paket | Sonatype / Socket.dev |
| Kurumsal kod tabanlarında açık kaynak kod payı | %82,0 açık kaynak kodu | Synopsys OSSRA Report |
| Typosquatting/marka taklidi kullanan zararlı paketler | %64,0 typosquatting | Linux Foundation / Sonatype |
| Ele geçirilen geliştiriciler yoluyla tedarik zinciri ihlalleri | %22,0 ele geçirilen hesaplar | Socket.dev Security Report |
| Doğrudan içe aktarma başına ortalama geçişli bağımlılık | 86 geçişli paket | OpenSSF Benchmark |
| CI/CD’de otomatik SBOM üreten işletmeler | %54,0 SBOM zorunluluğu | Linux Foundation SBOM Study |
| Doğrulanmış SBOM sağlayan federal yazılım tedarikçileri | %76,0 federal uyumluluk | CISA / OMB EO 14028 |
| Güncelliğini yitirmiş sürümleri çalıştıran üretim bağımlılıkları | %62,0 güncelliğini yitirmiş sürümler | Sonatype Supply Chain |
| Bir yazılım tedarik zinciri ihlalinin ortalama maliyeti | 4,63 Milyon $ / ihlal | IBM Cost of Data Breach |
| Üretimde zararlı paketi tespit etme süresi | 26,0 gün MTTD | Snyk State of Open Source |
| Sigstore imzalı köken sağlayan en popüler paketler | %38,0 imzalı köken | OpenSSF Scorecards |
| <=2 geliştiriciye sahip kritik açık kaynak kütüphaneleri | %52,0 tek/çift geliştirici | Harvard LISH / Linux Fdn |
| Açık kaynağı finansal olarak destekleyen işletmeler | %16,0 OSS sponsorluğu | Tidelift Maintainer Survey |
| Geliştirici ortam anahtarlarını sızdıran zararlı paketler | %74,0 env/SSH anahtarı hırsızlığı | DataDog / Sonatype |
Metodoloji ve Kaynaklar
Bu rapordaki istatistikler; Sonatype ve Socket.dev’in yıllık depo tehdit telemetrisinden, Synopsys ve Linux Foundation’ın açık kaynak risk denetimlerinden, Harvard University Laboratory for Innovation Science (LISH) akademik altyapı sayımlarından, Tidelift geliştirici ekonomik anketlerinden ve IBM Security’nin mali ihlal etkisi çalışmalarından derlenmiştir.
-
Sonatype & Open Source Security Foundation (OpenSSF): State of the Software Supply Chain: 245k Malicious Packages and Maintainer Attacks (+%156 saldırı, 245 bin paket, %64 typosquatting).
-
Synopsys & Linux Foundation: Open Source Security and Risk Analysis (OSSRA) and State of SBOM Adoption (%82 açık kaynak kodu, %54 SBOM zorunluluğu, %76 federal uyum).
-
Harvard University (LISH) & Tidelift: Vulnerabilities in the Core: Census of Open Source Infrastructure and Maintainer Economics (%52 tek/çift geliştirici, %16 kurumsal sponsorluk).
-
Socket.dev & Snyk: State of Open Source Security: Transitive Dependencies, Maintainer ATO, and 26-Day MTTD (86 geçişli bağımlılık, %22 geliştirici ATO, 26g MTTD).
-
IBM Security & Aqua Security: Cost of a Data Breach Report: Software Supply Chain Financial Damages and CI/CD Exploits (4,63M $ tedarik zinciri ihlal maliyeti, %74 ortam anahtarı hırsızlığı).
-
Data watch: Yazılım tedarik zinciri istatistikleri açık kaynak paket depolarını (npm, PyPI, Maven, Go, Cargo), Yazılım Bileşimi Analizini (SCA), SBOM üretimini ve CI/CD derleme güvenliğini yansıtır. Fiziksel donanım tedarik zinciri üretimi ayrı olarak kategorize edilir.
-
Son güncelleme: Ağustos 2026. Bu özet, Sonatype State of the Supply Chain, Synopsys OSSRA raporları ve OpenSSF güvenlik metrikleri yayınlandıkça üç ayda bir güncellenir.