background

JFrog 2026年软件供应链安全现状报告

日益加剧的治理鸿沟。
更庞大的代码包体量、更多潜藏恶意的 AI 模型,以及一年前甚至根本不曾存在的全新攻击面。然而,在这重重风暴的中心,各大组织却将他们所使用的应用安全工具数量砍掉了近乎一半。企业深信自己正在变得更精简、更高效、更具目的性、掌控力更强,并且成功实现了“用更少的资源做更多的事”。但事实真的如此吗?
2026年度报告汇集了 JFrog 安全研究团队 JFrog Security Research, 的原创威胁情报、来自 JFrog 全球平台的整年运行数据,以及遍布全球 8 个国家的 1,500 多名安全和 DevOps 专业人员的真实反馈。本报告旨在揭示当今软件供应链安全的真实境况,并直面那些正在以超出所有人想象的速度疯狂蔓延的治理鸿沟。

下载报告
看不清验证码?点击 刷新

《JFrog 2026年软件供应链安全报告》核心发现:

0
M
2025年,进入软件供应链的新增开源包数量同比激增 67%。
审查了多少?
0
2025年有大量全新的恶意包被揭露,然而在这一年里,全球仅有 40% 的组织部署了相应的检测工具。
哪个包位居榜首?
0
%
的组织选择在自己的基础架构上运行 AI 模型,这让他们面临着开源模型内部潜藏恶意载荷(Payloads)的安全风险。
里面是什么?
0
%
的组织在面对审计人员的问询时,需要花费超过一周的时间,才能证明单个应用程序是符合安全与合规要求的。
差距在哪里?

生态版图正在被重新改写

在企业级包生态系统中,npm 的流量已正式超越 Maven,跃升为使用最广泛的生态系统。与此同时,Hugging Face 上的新模型数量已突破 140 万大关,其每年新增的包(资产)数量正与 Docker Hub 并驾齐驱。然而,这些模型代表的是一种全然不同且更高级别的制品类型(Artifact)——传统的包治理体系在设计之初,根本无力应对此类新型资产带来的挑战。
下载报告
2025
2024
src=
src=
src=
src=

并非所有漏洞都如表面般危险

全球 CVE(常见漏洞与披露)的公开总量暴增了 20%,已突破 48,000 个,这使得仅凭漏洞数量来进行优先级排查(Triage)变得毫无可能。然而,单纯统计漏洞的原始数量完全释放了错误的信号。在对 248 个备受关注的高危 CVE 进行深度审查后,JFrog 发现:其中真正具备可利用性(Exploitable)的漏洞仅占 11.9%。这意味着,高达 88% 的高危告警其实都只是无效噪音,除了白白浪费开发人员的时间外毫无意义。
下载报告
66.5% 21.7% 11.9%
248
CVE Applicability
Low Applicability
(0% - 20% applicability)
Moderate Applicability
(20% - 80% applicability)
High Applicability
(80% - 100% applicability)

注入漏洞激增 3110%。这得“归功于”你的 AI 编程助手

跨站脚本(XSS)漏洞的 CVE 数量几乎翻了三倍;SQL 注入漏洞的 CVE 数量在短短一年内猛增了 445%;而整个注入类漏洞(Injection Vulnerabilities)更是疯狂激增了 3110%。要知道,这些都是存在了数十年的老牌漏洞类型,技术界早已将其研究透彻且完全可以防范。然而它们如今却卷土重来、疯狂肆虐,其根本原因就在于:AI 辅助开发(AI-assisted development)正在以排山倒海般的体量批量生产这些漏洞,其速度已经彻底碾压了任何人工审查流程。
下载报告
2025
2024
XSS
SQL Injection
Injection