← 回總覽

开源漏洞趋势年度回顾:CVE、安全公告与恶意软件

📅 2026-03-27 00:00 Jonathan Evans 软件编程 2 分鐘 1322 字 評分: 88
开源安全 漏洞管理 CVE GitHub 安全公告数据库 恶意软件
📌 一句话摘要 GitHub 2025 年安全报告指出,新报告的漏洞增加了 19%,npm 恶意软件激增 69%,且其用于发布 CVE 的 CNA 服务采用率不断提高。 📝 详细摘要 这份来自 GitHub 的年度回顾分析了 2025 年开源安全的状况。虽然由于完成了对旧漏洞的回溯填充,审查的安全公告总数有所下降,但新报告的漏洞实际上增长了 19%。报告指出,npm 恶意软件显著激增(增长 69%),并且向更具体的 CWE 标记转变,这提高了数据的可操作性。报告还比较了 CVSS 和 EPSS 评分系统,以帮助开发者优先处理风险,并详细介绍了 GitHub 作为 CVE 编号机构(CNA)

📌 一句话摘要

GitHub 2025 年安全报告指出,新报告的漏洞增加了 19%,npm 恶意软件激增 69%,且其用于发布 CVE 的 CNA 服务采用率不断提高。

📝 详细摘要

这份来自 GitHub 的年度回顾分析了 2025 年开源安全的状况。虽然由于完成了对旧漏洞的回溯填充,审查的安全公告总数有所下降,但新报告的漏洞实际上增长了 19%。报告指出,npm 恶意软件显著激增(增长 69%),并且向更具体的 CWE 标记转变,这提高了数据的可操作性。报告还比较了 CVSS 和 EPSS 评分系统,以帮助开发者优先处理风险,并详细介绍了 GitHub 作为 CVE 编号机构(CNA)不断扩大的作用——目前为非支持生态系统发布的 CVE 数量已超过了受支持的生态系统。

💡 主要观点

- 尽管审查总数下降,但漏洞报告数量仍在增加。 审查的安全公告总数下降主要是由于历史回溯填充工作的完成;然而,来自活跃源的新报告漏洞实际上同比增长了 19%。

npm 恶意软件已成为供应链中快速增长的威胁。 在 SHA1-Hulud 等大规模攻击活动的推动下,GitHub 发布了恶意软件安全公告,数量增加了 69%,创下了自 2022 年增加恶意软件支持以来的最高纪录。
CWE 标记正变得更加精确,有助于更好地进行风险优先级排序。 没有 CWE 的安全公告减少了 85%,并且从 CWE-20 等通用类别向特定故障模式的转变非常显著,这使得安全数据在修复方面更具可操作性。
GitHub 的 CNA 服务正在扩展到其自身支持的生态系统之外。 GitHub 在 2025 年发布的 CVE 数量增加了 35%,并且首次为 GitHub 支持的软件包生态系统之外的组织发布的 CVE 数量,超过了生态系统内的组织。

💬 文章金句

- GitHub 实际上同比增长审查了 19% 的安全公告。

  • 没有任何 CWE 的安全公告下降了 85%(从 2024 年的 452 条降至 2025 年的 65 条)。
  • 2025 年是 npm 恶意软件安全公告爆发的一年……与 2024 年相比,GitHub 发布了恶意软件安全公告增加了 69%。
  • 2025 年是 GitHub 为不使用受支持生态系统的组织发布的 CVE 数量,首次超过了使用受支持生态系统的组织。

📊 文章信息

AI 评分:88

来源:The GitHub Blog

作者:Jonathan Evans

分类:软件编程

语言:英文

阅读时间:6 分钟

字数:1324

标签: 开源安全, 漏洞管理, CVE, GitHub 安全公告数据库, 恶意软件

阅读完整文章

查看原文 → 發佈: 2026-03-27 00:00:00 收錄: 2026-03-27 02:00:45

🤖 問 AI

針對這篇文章提問,AI 會根據文章內容回答。按 Ctrl+Enter 送出。