产品
解决方案
资源
计划
合作伙伴
文档
JFrog Platform
快速交付可信软件和 AI。 JFrog 软件供应链平台为您提供端到端的可视性、安全性和可控性,确保自动交付可信版本。
查看更多
DevOps
JFrog Artifactory
通用制品库和机器学习模块存储管理
JFrog Distribution
适用于可信软件发布
JFrog Connect
敏捷的IoT设备管理
DevSecOps
JFrog Curation
无缝集成监管进入企业的
软件包
JFrog Xray
容器安全和通用制品分析
JFrog Advanced Security
软件供应链暴露扫描和影响分析
JFrog Runtime
实时监测运行时漏洞
MLOps
JFrog ML
构建、训练、安全、部署、服务、监控机器学习模块和生成式AI
使用案例
制品管理
>
适用于软件制品管理的可扩展 DevOps
安全与合规
>
适用于安全与合规管理的 DevOps 自动化
CI/CD
>
软件开发流水线自动化与管理
工具整合
>
管理更少的软件工具,实现更大的价值
MLSecOps
>
管理、保护和交付可信的 AI/ML 组件
汽车行业
>
新能源车企客户案例
行业分类
金融服务
>
智能汽车
>
科技&软件
>
游戏行业
>
JFrog 支持您的 DevOps 工作流程
资源
DevOps工具
>
查看更多
整合解决方案
>
查看更多
学习中心
Blog
>
TEI 报告
>
Gartner魔力象限
>
2025年软件供应链安全防护
>
IDC:DevSecOps 的隐藏成本
>
2026 年全球软件供应链发展现状
>
活动中心
网络研讨会
>
查看更多
JFrog Platform
端到端软件管理和发布
查看更多
JFrog Artifactory
企业通用制品库
JFrog Pipelines
企业通用 CI/CD DevOps 流水线
JFrog Container Registry
强大的功能
同时支持Docker镜像中心和Helm注册中心
JFrog Xray
容器安全和通用制品分析
JFrog Distribution
适用于可信软件发布
JFrog Curation
无缝集成监管进入企业的
软件包
免费开始试用
产品
JFrog Platform
快速交付可信软件和 AI。 JFrog 软件供应链平台为您提供端到端的可视性、安全性和可控性,确保自动交付可信版本。
查看更多
DevOps
JFrog Artifactory
通用制品库和机器学习模块存储管理
JFrog Distribution
适用于可信软件发布
JFrog Connect
敏捷的IoT设备管理
DevSecOps
JFrog Curation
无缝集成监管进入企业的
软件包
JFrog Xray
容器安全和通用制品分析
JFrog Advanced Security
软件供应链暴露扫描和影响分析
JFrog Runtime
实时监测运行时漏洞
MLOps
JFrog ML
构建、训练、安全、部署、服务、监控机器学习模块和生成式AI
解决方案
使用案例
制品管理
适用于软件制品管理的可扩展 DevOps
安全与合规
适用于安全与合规管理的 DevOps 自动化
CI/CD
软件开发流水线自动化与管理
工具整合
管理更少的软件工具,实现更大的价值
MLSecOps
管理、保护和交付可信的 AI/ML 组件
汽车行业
新能源车企客户案例
行业分类
金融服务
智能汽车
科技&软件
游戏行业
资源
资源
DevOps工具
查看更多
整合解决方案
查看更多
学习中心
Blog
TEI 报告
Gartner魔力象限
2025年软件供应链安全防护
IDC:DevSecOps 的隐藏成本
2026 年全球软件供应链发展现状
活动中心
网络研讨会
查看更多
计划
合作伙伴
文档
JFrog 2026年软件供应链安全现状报告
日益加剧的治理鸿沟。
更庞大的代码包体量、更多潜藏恶意的 AI 模型,以及一年前甚至根本不曾存在的全新攻击面。然而,在这重重风暴的中心,各大组织却将他们所使用的应用安全工具数量砍掉了近乎一半。企业深信自己正在变得更精简、更高效、更具目的性、掌控力更强,并且成功实现了“用更少的资源做更多的事”。但事实真的如此吗?
2026年度报告汇集了 JFrog 安全研究团队
JFrog Security Research
, 的原创威胁情报、来自
JFrog 全球平台
的整年运行数据,以及遍布全球 8 个国家的 1,500 多名安全和 DevOps 专业人员的真实反馈。本报告旨在揭示当今软件供应链安全的真实境况,并直面那些正在以超出所有人想象的速度疯狂蔓延的治理鸿沟。
下载报告
Country
中国大陆
中国台湾
中国香港
中国澳门
United States
United Kingdom
Germany
Canada
France
Australia
Sweden
Switzerland
Netherlands
India
Afghanistan
Albania
Algeria
American Samoa
Andorra
Angola
Anguilla
Antarctica
Antigua and Barbuda
Argentina
Armenia
Aruba
Austria
Azerbaijan
Bahamas
Bahrain
Bangladesh
Barbados
Belgium
Belize
Benin
Bermuda
Bhutan
Bolivia
Bosnia and Herzegovina
Botswana
Bouvet Island
Brazil
British Indian Ocean Territory
Brunei Darussalam
Bulgaria
Burkina Faso
Burundi
Cambodia
Cameroon
Cape Verde
Cayman Islands
Central African Republic
Chad
Chile
Christmas Island
Cocos Islands
Colombia
Comoros
Congo
Cook Islands
Costa Rica
Cote d'Ivoire
Croatia
Curacao
Cyprus
Czech Republic
Denmark
Djibouti
Dominica
Dominican Republic
Ecuador
Egypt
El Salvador
Equatorial Guinea
Eritrea
Estonia
Ethiopia
Falkland Islands
Faroe Islands
Fiji
Finland
French Guiana
French Polynesia
French Southern Territories
Gabon
Gambia
Georgia
Ghana
Gibraltar
Greece
Greenland
Grenada
Guadeloupe
Guam
Guatemala
Guernsey
Guinea
Guinea-Bissau
Guyana
Haiti
Honduras
Hungary
Iceland
Indonesia
Iraq
Ireland
Isle of Man
Israel
Italy
Jamaica
Japan
Jersey
Jordan
Kazakhstan
Kenya
Kiribati
Korea, Republic of
Kuwait
Kyrgyzstan
Lao People's Democratic Republic
Latvia
Lesotho
Liberia
Liechtenstein
Lithuania
Luxembourg
Macedonia, the former Yugoslav Republic of
Madagascar
Malawi
Malaysia
Maldives
Mali
Malta
Marshall Islands
Martinique
Mauritania
Mauritius
Mayotte
Mexico
Micronesia, Federated States of
Moldova, Republic of
Monaco
Mongolia
Montenegro
Montserrat
Morocco
Mozambique
Namibia
Nauru
Nepal
New Caledonia
New Zealand
Nicaragua
Niger
Nigeria
Niue
Norfolk Island
Northern Mariana Islands
Norway
Oman
Pakistan
Palau
Panama
Papua New Guinea
Paraguay
Peru
Philippines
Pitcairn
Poland
Portugal
Puerto Rico
Qatar
Reunion
Romania
Rwanda
Saint Barthelemy
Saint Helena
Saint Kitts and Nevis
Saint Lucia
Saint Martin
Saint Pierre and Miquelon
Saint Vincent and the Grenadines
Samoa
San Marino
Sao Tome and Principe
Saudi Arabia
Senegal
Serbia
Seychelles
Sierra Leone
Singapore
Sint Maarten
Slovakia
Slovenia
Solomon Islands
Somalia
South Africa
South Georgia and the South Sandwich Islands
Spain
Sri Lanka
Suriname
Svalbard and Jan Mayen
Swaziland
Tajikistan
Tanzania
Thailand
The Democratic Republic Of Congo
Timor-Leste
Togo
Tokelau
Tonga
Trinidad and Tobago
Tunisia
Turkey
Turkmenistan
Turks and Caicos Islands
Tuvalu
U.S. Virgin Islands
Uganda
Ukraine
United Arab Emirates
United States Minor Outlying Islands
Uruguay
Uzbekistan
Vanuatu
Vatican
Venezuela
Vietnam
Virgin Islands, British
Wallis and Futuna
Western Sahara
Yemen
Zambia
Zimbabwe
看不清验证码?点击
刷新
下载
Download
《JFrog 2026年软件供应链安全报告》核心发现:
0
M
2025年,进入软件供应链的新增开源包数量同比激增 67%。
审查了多少?
0
2025年有大量全新的恶意包被揭露,然而在这一年里,全球仅有 40% 的组织部署了相应的检测工具。
哪个包位居榜首?
0
%
的组织选择在
自己的基础架构上运行 AI 模型
,这让他们面临着开源模型内部潜藏恶意载荷(Payloads)的安全风险。
里面是什么?
0
%
的组织在面对审计人员的问询时,需要花费超过一周的时间,才能证明单个应用程序是符合安全与合规要求的。
差距在哪里?
生态版图正在被重新改写
在企业级包生态系统中,npm 的流量已正式超越 Maven,跃升为使用最广泛的生态系统。与此同时,Hugging Face 上的新模型数量已突破 140 万大关,其每年新增的包(资产)数量正与 Docker Hub 并驾齐驱。然而,这些模型代表的是一种全然不同且更高级别的制品类型(Artifact)——传统的包治理体系在设计之初,根本无力应对此类新型资产带来的挑战。
下载报告
2025
2024
并非所有漏洞都如表面般危险
全球 CVE(常见漏洞与披露)的公开总量暴增了 20%,已突破 48,000 个,这使得仅凭漏洞数量来进行优先级排查(Triage)变得毫无可能。然而,单纯统计漏洞的原始数量完全释放了错误的信号。在对 248 个备受关注的高危 CVE 进行深度审查后,JFrog 发现:其中真正具备可利用性(Exploitable)的漏洞仅占 11.9%。这意味着,高达 88% 的高危告警其实都只是无效噪音,除了白白浪费开发人员的时间外毫无意义。
下载报告
66.5%
21.7%
11.9%
248
CVE Applicability
Low Applicability
(0% - 20% applicability)
Moderate Applicability
(20% - 80% applicability)
High Applicability
(80% - 100% applicability)
注入漏洞激增 3110%。这得“归功于”你的 AI 编程助手
跨站脚本(XSS)漏洞的 CVE 数量几乎翻了三倍;SQL 注入漏洞的 CVE 数量在短短一年内猛增了 445%;而整个注入类漏洞(Injection Vulnerabilities)更是疯狂激增了 3110%。要知道,这些都是存在了数十年的老牌漏洞类型,技术界早已将其研究透彻且完全可以防范。然而它们如今却卷土重来、疯狂肆虐,其根本原因就在于:AI 辅助开发(AI-assisted development)正在以排山倒海般的体量批量生产这些漏洞,其速度已经彻底碾压了任何人工审查流程。
下载报告
2025
2024
XSS
SQL Injection
Injection
Thank You!
Your submission has been recieved.
We will contact you soon!
OK
x
哎哟...
出了点问题
请稍后再试
继续
Information
Modal Message
继续