软件供应链攻击新态势:从 XZ 后门到依赖投毒

2026-08-04 10:15 OWASP 中国
  • 软件供应链攻击新态势:从 XZ 后门到依赖投毒
  • 摘要:XZ-Utils 后门事件为整个行业敲响警钟。本文梳理近年典型软件供应链攻击手法,并提出“可信构建 + 依赖治理”的防御体系与中小企业的务实起点。

  • 一、XZ-Utils 事件的警示
  • 2024 年曝出的 XZ-Utils 后门,是软件供应链攻击的里程碑式案例:攻击者通过长期潜伏、逐步获取维护权限,在广泛使用的压缩库中植入后门,几乎触达全球大量 Linux 系统。它最令人不安之处,不在于技术高超,而在于“合法维护者被攻陷”这一事实本身——信任链的根节点被污染。

    这提醒我们:供应链安全的核心,是守护“谁在提交代码、构建环境是否可信”这条信任链,而非仅仅扫描已知漏洞。

  • 二、供应链攻击的三种主流手法
  • 其一是维护者 compromise:通过社工、账号泄露等手段接管开源项目维护权,直接推送恶意提交。其二是依赖投毒:在 PyPI、npm 等公共仓库发布与热门包同名或形近的恶意包,诱导误装。其三是构建环节植入:在 CI/CD 或构建服务器中注入后门,使“源码干净、产物带毒”。三类手法分别针对人、生态与流水线,覆盖面极广。

  • 三、“可信构建 + 依赖治理”防御体系
  • 可信构建强调:构建环境隔离、构建脚本版本化、产物可复现(Reproducible Build),并尽量使用签名发布。依赖治理强调:锁定依赖版本与来源、建立内部私有仓库、对第三方包做自动化审计与行为监控。两者结合,可在“源码→构建→分发”全链路建立可验证的信任。

    OWASP 的软件组件验证相关指南与 SLSA(供应链 Levels for Software Artifacts)框架,可作为落地的参考坐标。

  • 四、中小企业的务实起点
  • 资源有限时,不必一步到位。先做三件事:启用依赖锁文件并禁止任意版本漂移;将公共仓库镜像到内部可信源;对 CI 构建机做最小权限与网络隔离。再小的一步,也好过在“默认信任”中裸奔。

    — OWASP 中国(开放 Web 应用安全项目) —

    昵称:
    内容:
    验证码:
    提交评论
    评论一下