网络安全专业术语
Supply Chain Attack
供应链攻击 · 不攻击你,攻击你用的工具
攻击/渗透应用安全
SUPP
- 定义
- Supply Chain Attack是网络安全领域的专业术语。供应链攻击不直接攻击目标,而是通过污染目标依赖的开源库、构建工具或更新渠道间接植入恶意代码。
最后更新:2026-03-18
什么是Supply Chain Attack?
供应链攻击不直接攻击目标,而是通过污染目标依赖的开源库、构建工具或更新渠道间接植入恶意代码。SolarWinds 和 xz-utils 事件是典型案例。
- 攻击开源依赖和构建工具
- 间接影响数千甚至数百万用户
- SolarWinds 和 xz-utils 是标志性事件
Supply Chain Attack详解
供应链攻击利用了现代软件对开源依赖的高度信任。攻击向量包括:恶意 npm/PyPI 包(typosquatting)、开源维护者账号劫持、CI/CD 流水线投毒、软件更新渠道劫持。2020 年 SolarWinds 事件影响了 18000 个组织,2024 年 xz-utils 后门差点影响所有 Linux 发行版。防御需要 SCA 扫描、SBOM 和依赖锁定。
Supply Chain Attack的应用场景
正式定义
通过攻击软件供应链间接入侵目标系统的攻击方式
应用场景
- 开源依赖的安全审计
- CI/CD 流水线的安全加固
- 软件物料清单(SBOM)管理
常见误区
- 供应链攻击不只是开源的问题,商业软件也会被攻击
- 锁定依赖版本不能完全防御,还需要验证完整性
- SBOM 是供应链安全的基础,但不是银弹
实际案例
📌 xz-utils 后门
2024 年 xz-utils 后门事件中,攻击者花费 2 年时间获取维护者信任后植入后门,差点影响所有主流 Linux 发行版的 SSH 服务。
Supply Chain Attack的参考来源
关于Supply Chain Attack的常见问题
- 供应链攻击有哪些形式
- 篡改开源依赖包、入侵软件构建系统、劫持更新渠道、硬件植入后门,SolarWinds 事件是典型案例。
- 怎么防御供应链攻击
- 依赖锁定和审计、SBOM 管理、构建环境隔离、代码签名验证、最小权限原则。