Yazılım Tedarik Zinciri Saldırısı İstatistikleri (2026): Açık Kaynak, SBOM ve npm Zararlı Yazılımlarına Dair 48 Veri

Yazılım tedarik zinciri istatistikleri 2026: Sonatype ve Synopsys verilerine göre +%156 saldırı artışı, 245.000+ zararlı paket, %82 açık kaynak oranı, %54 SBOM benimsenmesi ve 4,63 milyon $ ihlal maliyeti.

npm ve PyPI’dan 245.000’den fazla zararlı paketin kaldırılması, açık kaynak kütüphanelerin kurumsal uygulama kod tabanlarının %82,0’sini oluşturması, kritik açık kaynak araçlarının %52,0’sinin yalnızca 1 veya 2 geliştiriciye dayanması ve tedarik zinciri ihlallerinin ortalama 4,63 milyon dolar zarara yol açmasıyla kötü amaçlı yazılım tedarik zinciri saldırıları +%156,0 arttı. Typosquatting zararlı paketlerin %64’ünü oluştururken ve %74’ü geliştiricilerin yerel AWS/SSH kimlik bilgilerini çalmaya çalışırken, işletmelerin %54’ü CI/CD’de otomatik SBOM üretimini zorunlu tutmakta ve teknoloji şirketlerinin yalnızca %16’sı açık kaynağa sponsor olmaktadır. Aşağıdaki veriler Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk ve IBM Security tarafından yayınlanan ampirik araştırmalardan derlenmiştir.

TL;DR

  • Açık kaynak kayıt defterlerini hedef alan kötü amaçlı yazılım tedarik zinciri saldırıları yıllık bazda +%156,0 arttı (Sonatype)
  • npm, PyPI ve RubyGems genelinde 245.000’den fazla zararlı açık kaynak paketi tespit edilip etkisiz hale getirildi
  • Modern kurumsal tescilli uygulama kod tabanlarındaki tüm kodların %82,0’si açık kaynak bağımlılıklarından oluşuyor (Synopsys)
  • Zararlı tedarik zinciri paketlerinin %64,0’ü popüler paket adlarını taklit eden typosquatting veya bağımlılık karmaşasından yararlanıyor
  • Tedarik zinciri ihlallerinin %22,0’si saldırganların credential stuffing yoluyla meşru geliştirici hesaplarını ele geçirmesiyle gerçekleşiyor
  • Tek bir doğrudan açık kaynak paket bildirimi, ortalama 86 dolaylı geçişli (transitive) bağımlılığı projeye çekiyor (OpenSSF)
  • Kurumsal yazılım mühendisliği organizasyonlarının %54,0’ü CI/CD’de makine tarafından okunabilir otomatik SBOM üretimini zorunlu kılıyor
  • ABD Federal Hükümeti’ne satış yapan yazılım tedarikçilerinin %76,0’sı 14028 sayılı Başkanlık Kararnamesi’nin zorunlu SBOM kurallarına uyuyor
  • Kurumsal üretim kodlarında kullanılan açık kaynak bağımlılıklarının %62,0’si iki veya daha fazla ana sürüm geride kalmış durumda
  • Güvenliği ihlal edilmiş bir yazılım tedarik zincirinden kaynaklanan bir kurumsal veri ihlali ortalama 4,63 milyon dolara mal oluyor (IBM)
  • Yazılım mühendisliği ekiplerinin üretime sızdırılan zararlı bir bağımlılığı tespit etmesi ortalama 26,0 gün sürüyor
  • Küresel BT altyapısını destekleyen kritik açık kaynaklı yazılım kütüphanelerinin %52,0’si yalnızca 1 veya 2 geliştiriciye dayanıyor
  • Zararlı paketlerin %74,0’ü yerel geliştirici ortam değişkenlerini, AWS belirteçlerini ve SSH anahtarlarını sızdırmaya çalışıyor

1. Saldırı Dalgası: +%156 Büyüme ve 245 Bin Zararlı Paket

Saldırganlar odaklarını güçlendirilmiş üretim güvenlik duvarlarına saldırmaktan, geliştiricilerin kullandığı kaynak açık kaynak paketlerini zehirlemeye kaydırdı. Saldırılar yıllık bazda +%156,0 arttı.

Kayıt defteri zehirleme: npm/PyPI’dan 245.000’den fazla zararlı paket kaldırıldı (Sonatype); bu durum kod satırlarının %82,0’sinin açık kaynak olduğu kod tabanlarını doğrudan etkiledi (Synopsys).

MetrikDeğerKaynak
Açık kaynak paket depolarını (npm, PyPI, Maven, RubyGems) hedef alan kötü amaçlı yazılım tedarik zinciri saldırılarının yıllık büyüme oranıAçık kaynaklı yazılım tedarik zinciri saldırılarında yıllık +%156,0 artışSonatype State of the Software Supply Chain / OpenSSF
2025/2026’da açık kaynak paket kayıt defterlerinde (npm, PyPI) keşfedilen ve kaldırılan toplam zararlı paket sayısı245.000+ zararlı açık kaynak paketi tespit edildi ve etkisiz hale getirildiSonatype Repository Health Telemetry / Socket.dev
Kurumsal tescilli uygulama kod tabanlarının üçüncü taraf açık kaynak kütüphaneler ve bağımlılıklardan oluşan payıModern kurumsal uygulama kodunun %82,0’si açık kaynak bağımlılıklarından oluşmaktadırSynopsys Open Source Security and Risk Analysis (OSSRA) Report

CVE güvenlik açığı düzeltmeleri ve yama döngüleri cve güvenlik açığı istatistikleri içeriğimizle bağlantılıdır. Kaynak: Sonatype State of the Software Supply Chain.

2. Saldırı Vektörleri & Geçişli Yayılma: %64 Typosquatting ve 86 Geçişli Bağımlılık

Derin bağımlılık ağaçları, geliştiricilerin farkında olmadan denetlenmemiş yüzlerce alt kütüphaneyi içe aktardığı görünmez saldırı yüzeyleri oluşturur. Doğrudan içe aktarmalar 86 geçişli paketi çeker.

Typosquatting: Zararlı yazılımların %64,0’ü yanlış yazılmış paket adlarını kullanırken (Linux Foundation), ihlallerin %22,0’si güvenliği ihlal edilmiş geliştirici hesaplarından kaynaklanmaktadır (Socket.dev).

MetrikDeğerKaynak
En yaygın açık kaynak saldırı vektörü: Popüler paket adlarını taklit eden Typosquatting ve Bağımlılık Karmaşası saldırıları (örn. lodash yerine lodashe)Zararlı tedarik zinciri paketlerinin %64,0’ü typosquatting veya marka taklidini kötüye kullanmaktadırLinux Foundation / Sonatype Threat Research
Geliştirici hesabı ele geçirme (ATO): Geliştiricilerin npm/PyPI hesaplarının kimlik avı veya credential stuffing ile ele geçirilmesinin ardından yayınlanan zararlı sürümlerTedarik zinciri ihlallerinin %22,0’si ele geçirilen geliştirici kimlik bilgilerinden kaynaklanmaktadırSocket.dev State of Open Source Security
Geçişli bağımlılık riski: Tek bir web uygulaması projesine çekilen ortalama ikincil/üçüncül dolaylı açık kaynak bağımlılığı sayısıBeyan edilen doğrudan npm/Python bağımlılığı başına ortalama 86 geçişli bağımlılık çekilmektedirOpen Source Security Foundation (OpenSSF) Benchmark

Veri ihlali adli bilişimi ve kimlik bilgisi hırsızlığı veri ihlali istatistikleri sayfamızla bağlantılıdır. Kaynak: Socket.dev State of Open Source.

3. SBOM Benimsenmesi & Federal Yönergeler: %54 SBOM ve %76 Federal Uyum

Makine tarafından okunabilir Yazılım Malzeme Listeleri (CycloneDX, SPDX) oluşturmak, yeni sıfırıncı gün açıkları çıktığında güvenlik ekiplerinin küresel envanterlerini anında sorgulamasına olanak tanır. Kurumların %54,0’ü CI/CD’de SBOM’u zorunlu kılmaktadır.

Federal standartlar: Kurumsal üretim bağımlılıklarının %62,0’sinin sürümlerce geride kalmasına rağmen, federal tedarikçilerin %76,0’sı doğrulanmış SBOM sağlamaktadır (CISA/EO 14028).

MetrikDeğerKaynak
Yazılım Malzeme Listesi (SBOM) benimsenmesi: Otomatik makine tarafından okunabilir SBOM’lar (CycloneDX, SPDX) üreten kurumsal mühendislik organizasyonlarıKurumsal yazılım geliştirme ekiplerinin %54,0’ü CI/CD’de otomatik SBOM üretimini zorunlu kılmaktadırLinux Foundation State of Software Bill of Materials (SBOM)
Federal SBOM uyumluluğu: ABD Federal Hükümeti’ne 14028 sayılı Kararname / NIST SP 800-218 (SSDF) kapsamında yazılım satan tedarikçilerFederal kurumsal yazılım yüklenicilerinin %76,0’sı doğrulanmış SBOM çıktıları sunmaktadırCISA Secure Software Development Guidelines / GAO
Güncelliğini yitirmiş açık kaynak bileşen gecikmesi: En son sürümlerin 2’den fazla ana sürüm gerisinde kalan açık kaynak bileşenleri çalıştıran kurumsal uygulamalarKurumsal üretim kodundaki açık kaynak bağımlılıklarının %62,0’si güncelliğini yitirmiştirSonatype State of the Software Supply Chain

Sıfır Güven mimarisi ve yazılım kökeni sıfır güven güvenlik istatistikleri yazımızla bağlantılıdır. Kaynak: Linux Foundation State of SBOM.

4. İhlal Maliyetleri & Tespit Gecikmesi: 4,63 Milyon $ İhlal Hasarı ve 26 Günlük MTTD

Sisteme enjekte edilen arka kapılar, güvenilen derleme ortamlarında sessizce çalışarak keşfedilmeden önce fikri mülkiyeti dışarı sızdırır. Tedarik zinciri ihlalleri ortalama 4,63 milyon dolara mal olmaktadır.

Tespit gecikmesi: Mühendislik ekiplerinin zararlı paketleri tespit etmesi 26,0 gün sürerken (Snyk), en popüler paketlerin %38,0’i artık Sigstore ile kriptografik olarak imzalanmış köken doğrulamasını benimsemektedir.

MetrikDeğerKaynak
Bir yazılım tedarik zinciri veri ihlalinin ortalama maliyeti: Üçüncü taraf yazılım kodunun güvenliği ihlal edildiğinde kuruluşların uğradığı mali kayıpYazılım tedarik zincirinden kaynaklanan olaylar için 4,63 Milyon Dolar ortalama veri ihlali maliyetiIBM Security Cost of a Data Breach Report
Zararlı paket enjeksiyonunu tespit etme ortalama süresi (MTTD): Mühendislik ekiplerinin üretimde zararlı bir bağımlılığı tespit etmesi için gereken ortalama süreÜretim derlemelerinde zararlı bir üçüncü taraf bağımlılığını tespit etmek için ortalama 26,0 günSnyk State of Open Source Security
Paket imzalama ve köken benimsenmesi: Kriptografik Sigstore / cosign dijital köken onayları kullanılarak imzalanan açık kaynak paketlerEn popüler 10.000 npm ve PyPI paketinin %38,0’i doğrulanabilir Sigstore köken bilgisi sağlamaktadırOpenSSF Scorecards / Sigstore Telemetry

Fidye yazılımı şantaj taktikleri ve saldırı vektörleri fidye yazılımı istatistikleri sayfamızla bağlantılıdır. Kaynak: IBM Security Cost of a Data Breach.

5. Geliştirici Kırılganlığı & Anahtar Hırsızlığı: %52 Tek Başına Geliştirici ve %74 Kimlik Bilgisi Sızdırma

Küresel dijital ekonomi, tek başına çalışan ve ücretsiz gönüllü geliştiriciler tarafından sürdürülen kritik yazılım altyapılarına büyük ölçüde bağımlıdır. Kritik OSS araçlarının %52,0’si <=2 geliştiriciye sahiptir.

Hedefli zararlı yükler: Zararlı paketlerin %74,0’ü geliştirici ortam değişkenlerini çalarken (DataDog), kurumsal teknoloji şirketlerinin yalnızca %16,0’sı açık kaynağa sponsor olmaktadır (Tidelift).

MetrikDeğerKaynak
Geliştirici tükenmişliği ve tek hata noktası: Yalnızca 1 veya 2 ücretsiz gönüllü geliştirici tarafından sürdürülen kritik açık kaynaklı yazılım kütüphanelerinin payıKritik açık kaynak kütüphanelerinin %52,0’si yalnızca 1 veya 2 ana geliştiriciye dayanmaktadırHarvard University Laboratory for Innovation Science (LISH) / Linux Foundation
Açık kaynak güvenlik finansmanı: Kullandıkları açık kaynak kütüphanelere maddi katkı sağlayan veya sponsor olan kurumsal mühendislik organizasyonlarıKurumsal yazılım şirketlerinin %16,0’sı teknoloji yığınlarındaki açık kaynak projelerini finansal olarak desteklemektedirTidelift State of Open Source Maintainers Survey
Zararlı yük davranışı: Virüslü npm/PyPI paketleri tarafından yürütülen birincil zararlı eylem (kripto madenciliği, kimlik bilgisi toplama, reverse shell)Zararlı açık kaynak paketlerinin %74,0’ü geliştirici ortam değişkenlerini ve AWS/SSH anahtarlarını sızdırmaya çalışmaktadırDataDog Security Research / Sonatype

API güvenlik anahtarı ifşası ve gizli bilgi yayılması api güvenliği istatistikleri içeriğimizle bağlantılıdır. Kaynak: Harvard University LISH Census.

6. CI/CD Dağıtım Hattı Saldırıları & SCA Araçları: %28 Dağıtım Hattı Saldırısı ve %84 SCA

Saldırganlar, derleyici düzeyinde arka kapılar enjekte etmek için yanlış yapılandırılmış GitHub Actions iş akışlarını ve derleme çalıştırıcılarını giderek daha fazla kötüye kullanmaktadır. Saldırıların %28,0’i CI/CD hatlarını hedef almaktadır.

Otomatik analiz: Mühendislik ekiplerinin %84,0’ü otomatik SCA araçları kullanarak (Gartner) bağımlılık yaması yayınlama sürelerini 28,0 güne indirmektedir (Veracode).

MetrikDeğerKaynak
CI/CD dağıtım hattı ihlali: GitHub Actions iş akışlarını, derleme çalıştırıcılarını ve SolarWinds tarzı derleyici müdahalelerini hedef alan saldırılarYazılım tedarik zinciri olaylarının %28,0’i doğrudan CI/CD derleme otomasyon hatlarını hedef almaktadırAqua Security Software Supply Chain Threat Report
Yazılım Bileşimi Analizi (SCA) araçlarının benimsenmesi: Otomatik SCA tarama araçlarını (Snyk, Sonatype, Dependabot) kullanan mühendislik ekipleriKurumsal geliştirme ekiplerinin %84,0’ü otomatik SCA bağımlılık tarayıcılarından yararlanmaktadırGartner Magic Quadrant for Application Security Testing
Güvenlik açığı düzeltme zaman çizelgesi: Kurumsal mühendislik ekiplerinin bir açık kaynak kütüphanede yeni yayınlanan kritik bir CVE’yi yamalaması için geçen süreYamalanmış açık kaynak kütüphane güncellemelerini test edip üretime dağıtmak için ortalama 28,0 günVeracode State of Software Security

Özet: Rakamlarla Yazılım Tedarik Zinciri

MetrikDeğerBirincil Kaynak
Açık kaynak tedarik zinciri saldırılarında yıllık artışYıllık +%156,0 artışSonatype Supply Chain Report
npm/PyPI genelinde etkisiz hale getirilen zararlı paketler245.000+ paketSonatype / Socket.dev
Kurumsal kod tabanlarında açık kaynak kod payı%82,0 açık kaynak koduSynopsys OSSRA Report
Typosquatting/marka taklidi kullanan zararlı paketler%64,0 typosquattingLinux Foundation / Sonatype
Ele geçirilen geliştiriciler yoluyla tedarik zinciri ihlalleri%22,0 ele geçirilen hesaplarSocket.dev Security Report
Doğrudan içe aktarma başına ortalama geçişli bağımlılık86 geçişli paketOpenSSF Benchmark
CI/CD’de otomatik SBOM üreten işletmeler%54,0 SBOM zorunluluğuLinux Foundation SBOM Study
Doğrulanmış SBOM sağlayan federal yazılım tedarikçileri%76,0 federal uyumlulukCISA / OMB EO 14028
Güncelliğini yitirmiş sürümleri çalıştıran üretim bağımlılıkları%62,0 güncelliğini yitirmiş sürümlerSonatype Supply Chain
Bir yazılım tedarik zinciri ihlalinin ortalama maliyeti4,63 Milyon $ / ihlalIBM Cost of Data Breach
Üretimde zararlı paketi tespit etme süresi26,0 gün MTTDSnyk State of Open Source
Sigstore imzalı köken sağlayan en popüler paketler%38,0 imzalı kökenOpenSSF Scorecards
<=2 geliştiriciye sahip kritik açık kaynak kütüphaneleri%52,0 tek/çift geliştiriciHarvard LISH / Linux Fdn
Açık kaynağı finansal olarak destekleyen işletmeler%16,0 OSS sponsorluğuTidelift Maintainer Survey
Geliştirici ortam anahtarlarını sızdıran zararlı paketler%74,0 env/SSH anahtarı hırsızlığıDataDog / Sonatype

Metodoloji ve Kaynaklar

Bu rapordaki istatistikler; Sonatype ve Socket.dev’in yıllık depo tehdit telemetrisinden, Synopsys ve Linux Foundation’ın açık kaynak risk denetimlerinden, Harvard University Laboratory for Innovation Science (LISH) akademik altyapı sayımlarından, Tidelift geliştirici ekonomik anketlerinden ve IBM Security’nin mali ihlal etkisi çalışmalarından derlenmiştir.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene