聊聊近期三大软件供应链安全威胁

写在前面

前几天我一直在预告2.18号,也就是本周二晚19:30,我会在我的视频号(白帽子章华鹏)带来一档全新的直播节目《软件供应链安全问题与解》,顾名思义,主要是聊企业所面临的软件供应链安全威胁以及解法。那么每一期主要是聚集近期全球范围内发生的一些热门的软件供应链安全攻击事件,以及近期企业正在实施的一些软件供应链安全解决方案及最佳实践,主要面向负责企业安全建设相关的从业者。

近期软件供应链三大威胁场景

我们对近期(大概近三个月吧)全球范围内发生的软件供应链安全事件进行了一些总结和分析,我们发现被提的次数最多的主要是三大类的风险:

1)商业软件供应链攻击:商业软件开发过程不透明,开发商安全水平有限,加上过去企业对商业软件的安全缺乏强制的要求,导致今天商业采购的软件已经成为企业安全木桶的最短板。

2)开源组件的投毒攻击:从近期大量曝光的安全事件分析可以发现,开源组件的投毒攻击是目前黑灰产最常用的攻击手段,尤其是针对虚拟货币交易所,愈演愈烈,大概率是黑灰产尝到了开展这一类攻击的甜头,从我们实际的经验来看,针对开源组件的投毒攻击,对于所有企业来说,成功率要远远高于企业安全专家们的预期,实际上非常容易成功的。

3)针对AI的软件供应链攻击:随着DeepSeek这一波爆火,关于AI的软件供应链攻击的讨论声音也越来越多,当然之前也出现过不少案例,我想随着DeepSeek的开源模式被验证之后,开源大模型的生态会越来越繁荣,在这样的背景下,针对大模型&AI的软件供应链攻击一定会越来越多样化。

关于直播内容

2.18号,《软件供应链安全问题与解》直播节目会围绕以上三大软件供应链威胁场景

1)首先深入剖析一些近期实际发生的典型案例

2)然后结合这些案例分享企业应该如何进行安全建设和治理

3)最后会给出一些常见的治理工具/产品和国内外相关的一些法律法规。

通过这三部分内容,把问题和解法都深入进行交流和探讨。此外,我们仍然非常希望大家在直播的过程中与我们交流任何与软件供应链安全相关的话题,当然你也可以提前把你关心的一些问题通过留言或者群里反馈的方式发给我。

加入群聊讨论:

聊聊近期三大软件供应链安全威胁
聊聊近期三大软件供应链安全威胁
(0)
上一篇 2025年3月17日 下午3:20
下一篇 2025年3月17日 下午3:41

相关推荐

  • 老白帽创业四年深度复盘:决策效率、组织变革与行业未来

    写在前面 每一年都会记录一下自己创业过程的一些思考和总结,也分享给所有今天还在安全行业坚持创业、打拼和成长的大家,希望我的踩坑和迭代经验能给大家带来一些些帮助。 今年是创办墨菲安全的第四年,公司度过了早期的生死危机阶段,开始步入稳步发展阶段。 所以我主要的精力都花在思考如何在保持规模快速增长的过程中,同时保持整个组织效率的持续提升。 而组织效率的提升,最关键…

    2025年12月3日
    0
  • 聊聊关于深入理解安全运营

    在企业做安全运营的同学,如何将繁杂的技术、工具和流程,真正转化为企业看得见的安全能力?这背后需要的是体系化的思考和持续的优化。 8月3日晚19:30,我会在直播间和大家一起聊聊关于“深入理解安全运营”这个话题,分享我近二十年在安全行业沉淀的经验和思考。欢迎大家一起来交流和学习。

    2025年8月15日
    0
  • 做好应用安全工作的一些关键

    写在前面 我2012年大学毕业之后的第一份工作就是应用安全相关的工作,主要负责运营推修安全漏洞,包括维护一些漏洞扫描器的检测策略等工作。 那个时候负责应用安全的团队还不叫应用安全,我记得叫产品安全方向。 但是印象中,应用安全基本上是2010年左右前后国内大甲方建安全体系的时候就是个标配团队了,也就是说大家都会设置应用安全这么个团队。 这背后其实也说明应用安全…

    2025年4月17日
    0
  • 安全团队是一群给业务找麻烦的人?

    写在前面 最近跟一个头部大厂的安全负责人在一起交流,期间聊到他们现在最头疼的问题,就是业务部门的研发吐槽安全吐槽的太多了,在业务部门研发眼里,安全团队就是一群给业务找麻烦的人,要如何扭转这个局面。 上一次直播的时候,有一个甲方负责安全工作的朋友,也提了一个在甲方做安全,困扰大家最多的一个问题,就是安全工作如何赢得业务和老板的认可。 现在最头疼的问题,就是安全…

    2025年8月15日
    0
  • 如何打造优秀的安全运营中心(SOC)

    安全运营是在企业安全工作中体现安全价值最直接的工作,而安全运营中心(SOC)是承载安全运营工作最重要的平台。 那么安全运营中心的产品设计直接影响到企业安全治理工作的成败,如何深入理解安全运营中心的定位,并且设计出一款好的安全运营中心,做了十多年的企业安全建设和管理工作,我有非常多的心得体会,我将从企业管理者、员工、安全负责人、安全专家等不同时间说说我对安全运…

    2025年8月15日
    0