软件供应链安全
-
CRA报告义务9月11日起适用:出海企业能在24小时内说清漏洞影响吗?
2026年9月11日起,欧盟 CRA 的报告义务开始适用。 对出海产品企业来说,这个节点带来的提醒很具体:当产品出现相关漏洞或严重安全事件时,企业能不能快速判断影响面、组织响应,并留下说得清的处置证据。 这件事不只属于法务或合规团队,它会落到产品、研发、安全、供应链和交付团队的日常协作里。 9月11日之后,报告义务意味着什么 按照欧盟委员会公开信息,CRA …
-
连续三年入选|墨菲安全上榜数说安全“2026中国网安新势力30强”
近日,网络安全产业研究机构——数说安全,发布了《2026“中国网络安全产业百强排名与新势力30强”》。本次调研自2026年7月启动,面向国内注册、以网络安全为主营业务的企业,结合企业调研数据、公开数据、市场成交数据等信息进行评选。 凭借在软件供应链安全、企业安全风险治理以及 AI 原生安全能力等方向的持续建设,墨菲安全入选“2026年中国网安新势力30强”榜…
-
QuickFox:出海互联网软件企业的开源治理实践
对一款互联网产品来说,用户看到的是一个客户端、一项服务、一个功能,但在产品背后,可能已经运行着数百甚至上千个开源组件和第三方依赖。 一个开源组件可以帮助研发快速实现功能,也可能因为漏洞、恶意代码或版本风险,成为软件供应链中的潜在入口。 尤其对于出海互联网企业而言,风险会分布在业务代码之外。开源依赖、第三方 SDK、构建工具、安装包、更新链路,都可能成为软件供…
-
双榜收录,覆盖5大细分赛道,墨菲安全入选安全牛两大行业全景图
近日,国内网络安全领域专业媒体与产业智库安全牛正式发布 《中国网络安全行业全景图(第十三版)》与《AI+网络安全全景图(2026版)》。 本次全景图调研经过分析师多轮人工核验、复核与 AI 辅助统计分析相结合的方式完成,覆盖网络安全 17 个一级大类、122 个二级细分赛道。 凭借在传统网络安全领域的产品能力,以及在前沿 AI 安全领域的创新实力,…
-
这一招让你轻松阻断95%的开源组件投毒风险!
在日常研发过程中,开源组件版本更新是一件非常常见的事情。 一个热门组件发布新版本后,它可能修复了一些问题,也带来了新的能力,于是研发团队就会希望尽快完成升级。 因为开源组件发布后的最初阶段,往往存在一个特殊时期: 虽然这并不代表新版本一定存在问题,但对于企业软件供应链治理而言,未知,本身就是需要被管理的风险。 软件供应链安全,正在面对新的时间窗口挑战 过…
-
50万+漏洞数据背后,墨菲安全想解决国产大模型的一个关键问题
写在前面 随着安全大模型、代码大模型和安全智能体的发展,模型是否具备真正可用的网络安全能力,正在成为一个越来越具体的问题。 尤其当行业开始关注 Mythos 等国际前沿安全模型时,很多国产大模型厂商也开始重新审视:如果模型要在网络安全领域具备专业能力,它到底应该学什么? 漏洞公告、CVE 编号、安全问答、攻防知识以及代码样本,都是模型进入网络安全领域的重要材…
-
欧盟 CRA 进入适用倒计时,出海智能制造企业需要重点关注和准备什么?
欧盟《网络弹性法案》(Cyber Resilience Act,CRA)已经生效。 2026 年 9 月 11 日报告义务将率先适用,要求所有销往欧盟市场的含数字元素产品制造商的漏洞与安全事件连续性强制报告义务。 对智能制造企业来说,影响往往落在那些容易被忽略的软件部分:固件、嵌入式系统、通信模组、移动 App、云端接口、第三方 SDK、开源组件,以及供应商…
-
某汽车电子企业:我们是怎么把 SCA 真正接入研发与发布流程的?
✍️ 编者按:本文基于某汽车电子企业在安全治理中的真实落地实践整理而成。应客户要求,文中对企业名称、系统信息及部分实施细节进行了脱敏处理。仅保留其在建设背景、落地路径和漏洞应急中的关键经验,供有类似场景的企业参考。 正文延续客户第一人称叙述。 撰稿人介绍:王多鱼,安全开发出身,现役安全运营,某头部汽车电子企业一线大头兵。习惯以程序员视角审视风险,用工程化思维…
-
国家安全部点名预警!软件供应链投毒治理指南来了
写在前面 2026年6月18日,国家安全部微信公众号发文提醒警惕软件“供应链投毒”,再次把软件供应链安全问题推到企业和公众面前。 文章中提到,国家网络安全通报中心监测发现,近期集中爆发多起供应链投毒攻击事件,涉及开源软件仓库和商用工具两大核心供应链场景。 而且相关“供应链投毒”事件呈现出攻击隐蔽性强、影响范围广、危害程度高、传播速度快等共性特征,…
-
SHA1HULUD蠕虫再现:超300NPM包被投毒、 2万仓库信息被窃取
一、概述 2025年11月24日,墨菲安全实验室检测到数小时内NPM仓库中超过300个组件被相同的方式投毒,这些包在NPM仓库中发布的新版本仿冒引入Bun运行时,引入 preinstall: node setup_bun.js,以及混淆的 bun_environment.js 文件。 在执行时会下载并运行 TruffleHog …