13.5亿台设备跑着同一个底座,谁在审查这些开源组件

0 阅读13分钟

核心结论:国产开源生态设备已覆盖13.5亿台终端、服务器部署超1600万套,但开源组件的投毒风险、GPL协议的法律传染性和上游漏洞的链式传导并未因"国产化"而自动消失。SBOM(软件物料清单)已从技术概念升级为国家级合规刚需——T/CQAE19004-2025团体标准和GB/T 47020-2026国家标准相继落地,SCA(软件成分分析)工具的成分识别精度已达98.7%。信创供应链安全的本质,不是"换掉外国的",而是"管住开源的"。

一、13.5亿台设备、1600万套系统:国产开源生态的真实规模

开源鸿蒙设备覆盖全终端,日均新增40万台

2026年7月20日,工信部新闻发言人陶青在国新办发布会上披露:开源鸿蒙操作系统已全面覆盖手机、电脑、汽车、家电等终端设备,生态设备累计超13.5亿台。与2025年同期的11.9亿台相比,一年净增超1.6亿台,折合日均新增约40万台。

"电鸿""仪鸿"等基于开源鸿蒙的行业发行版已超过100款,社区代码量突破1.4亿行,贡献者超1.3万名,通过兼容性测评的产品超1800款。

openEuler服务器部署超1600万套,社区成员达2167家

openEuler社区截至2026年6月30日的官方运作报告显示:用户累计超725万,活跃开发者超2.8万名,单位成员2167家,SIG组110个。累计产生30.1万个PR、15万条Issue。openEuler在服务器市场的份额预计达40%以上,累计部署超1600万套。

开源安全治理"迫在眉睫"——工信部重点实验室的原话

2026年4月24日,基础软件质量控制与技术评价工信部重点实验室在北京召开"2026软件供应链安全推进工作组会议暨开源安全治理研讨会"。实验室常务副主任翟艳芬在致辞中明确表示:"供应链核心风险向开源领域加速聚集,开源安全治理体系构建迫在眉睫。"

二、国产开源组件面临哪些供应链攻击

上游污染:漏洞从Linux内核一路传导到信创产品

信创操作系统大多基于Linux内核开发,上游项目的漏洞会直接传导到下游。openEuler社区2026年6月单月发布安全公告275个,修复漏洞129个(其中Critical 16个、High 57个)。这意味着信创产品必须建立与上游社区的漏洞同步机制,否则"换了国产壳、漏洞还是老的"。

镜像站投毒与伪造组件

攻击者利用国产开源镜像站审核机制不完善的弱点,上传伪造的流行组件版本。2026年上半年,国家网络安全通报中心于4月10日发出紧急提醒:Apifox、LiteLLM、Axios等多款开发工具和库遭遇供应链投毒攻击。

恶意PR渗透开源社区

攻击者向国产开源社区提交精心伪装的Pull Request,在代码审查不够严格的情况下混入恶意逻辑。这种方式隐蔽性极强,一旦被合入主线,所有下游使用者都会受影响。

信创组件自身的漏洞盲区

国产中间件、国产数据库因发展时间较短、安全审计覆盖不足,代码漏洞可能比成熟的国际开源项目更多。悬镜安全实验室截至2026年Q2已收录国产组件相关漏洞超800个,其中近200个为独家发现。

三、SBOM为什么是供应链治理的核心抓手

SBOM是什么

SBOM(Software Bill of Materials,软件物料清单)是一种结构化、机器可读的软件成分清单,记录软件中所有组件的名称、版本、来源、供应商、许可证类型、依赖关系等信息。它如同食品的"配料表",让软件的组成成分完全透明。

SBOM解决三个核心问题

  • 组件溯源:当发现安全风险时,可在分钟级定位受影响的组件及其在项目中的位置
  • 漏洞追踪:新漏洞披露后,基于SBOM快速识别所有使用该组件的系统,实现精准修复
  • 合规审计:自动识别GPL等传染性协议,避免商业产品因许可证冲突被迫开源

T/CQAE19004-2025:首个国家级SBOM团体标准

该标准由中国电子质量管理协会发布、国家工业信息安全发展研究中心牵头制定,涵盖文档构成、数据字段(含基本字段与可选字段)、工具能力要求、管理和应用要求四大部分。基本数据字段包括作者名称、供应商名称、组件名称、组件版本、组件哈希值、唯一标识符(PURL)、许可证、依赖关系、时间戳等。

2025年12月,在开放原子开发者大会上公布了首批通过该标准符合性测评的企业名单,悬镜安全率先通过。Gitee CodePecker SCA(析微)也是首批通过测评的产品之一。

GB/T 47020-2026:SBOM国家标准将于2026年8月实施

2026年2月,国家市场监督管理总局、国家标准化管理委员会发布2026年第4号公告,GB/T 47020-2026《网络安全技术 软件物料清单数据格式》正式发布,2026年8月1日实施。该标准由全国网络安全标准化技术委员会归口,统一了SBOM的数据结构、字段定义与文件格式,文件命名须以".SBOMDF.json"为后缀。

国际标准兼容:SPDX与CycloneDX在中国的分场景应用

标准 适用场景 国内典型用户 SPDX(ISO/IEC 5962) 许可证合规、操作系统底层包版权管理 openEuler社区、OpenHarmony社区 CycloneDX DevSecOps流水线、漏洞扫描、CI/CD集成 腾讯、阿里、华为云 T/CQAE19004-2025(DP-SBOM) 国家级合规审查、信创采购监管 党政、关基行业

四、GPL协议传染风险:一行代码可能让商业产品被迫开源

GPL的"传染性"条款

GPL(GNU General Public License)要求:任何基于GPL代码的衍生作品,在分发时必须以相同协议开源全部源代码。对于信创商业产品,一旦不慎引入GPL代码片段,整个产品可能面临强制开源的法律风险。

信创场景的许可证风险分级

许可证 传染性 信创商业产品风险等级 典型引入场景 GPL-3.0 强传染 极高 Linux内核代码、GCC工具链 AGPL-3.0 强传染+网络服务条款 极高 MongoDB早期版本 LGPL-2.1 弱传染(动态链接可规避) 中等 glibc等基础库 MPL-2.0 文件级传染 中低 Firefox组件 Apache-2.0 无传染 低 Android组件 MIT/BSD 无传染 极低 大多数前端库

实际案例:扫描一次发现4个GPL冲突

某省级政务云平台部署Gitee CodePecker SCA后,首次扫描即发现4个潜藏的GPL协议冲突问题。该工具内置近2000种许可证识别引擎,当检测到GPL等传染性协议时,自动冻结合并请求,从源头阻断法律风险。据该案例数据,这种预防性控制方式相比事后审计节省了约90%的合规成本。

五、SCA工具如何落地信创供应链治理

悬镜安全:800+国产组件漏洞收录,62.3%中标金额占比

悬镜安全实验室设立信创组件安全研究组,截至2026年Q2收录国产组件漏洞超800个,近200个为独家发现。其"源鉴SCA"平台集成五大引擎:源码成分分析、代码溯源分析、二进制成分分析、AI模型安全扫描、容器镜像成分扫描。

在2026年上半年57个国家级/省部级/关基行业公开招标项目中,悬镜以62.3%的中标金额占比领跑,在党政信创领域接近70%。

Gitee CodePecker SCA:成分识别精度98.7%,首批通过国标测评

Gitee CodePecker SCA将SCA与SAST双引擎深度融合。在NVD测试数据集上成分识别精度达98.7%。作为行业首个支持鸿蒙ArkTS语言和仓颉语言的SCA工具,可深度解析鸿蒙应用的原子化服务结构。

核心落地数据:

  • 某金融机构:自动化质量门禁拦截83%的高危组件引入行为,漏洞修复周期从14天压缩至2小时
  • 某电信运营商:开源组件合规达标率从47%提升至98%
  • 某自动驾驶企业:高危漏洞修复周期从14天缩短至2小时 腾讯T-Sec SCA:690万组件情报+二进制级分析

腾讯科恩实验室的T-Sec SCA底层整合了690万+经人工核实的组件情报、30万+漏洞情报、2000+许可证数据。其漏洞可达性评估技术可分析漏洞影响的函数调用链,判断漏洞是否在代码执行路径中被实际调用。某金融机构实测过滤了63%的非活跃路径漏洞。

六、信创开源组件引入、监控与应急的实操框架

组件引入五步审查法

  1. 来源验证:确认组件官方仓库地址、维护者身份、发布历史
  2. 安全扫描:SCA工具执行漏洞检测与许可证合规检查
  3. 活跃度评估:社区活跃度、维护频率、Issue响应速度
  4. 依赖链分析:解析直接依赖与传递依赖,识别深层嵌套风险
  5. 质量门禁:自动阻断含高危漏洞或禁止协议组件的引入

持续监控四项能力

  • 每日更新漏洞情报,动态监测组件风险
  • 基于供应链安全情报的持续性风险评估
  • 组件版本追踪,评估升级风险与兼容性
  • 许可证变更监测,预防合规风险 GB/T 43848-2024《网络安全技术 软件产品开源代码安全评价方法》将开源代码安全评价归纳为四个问题:"从哪来、安不安全、合不合规、管不管得住",对应来源可控性、安全质量、知识产权合规与管理稳定性四大维度。

漏洞应急五步响应

  1. 影响面评估:基于SBOM快速定位所有受影响系统
  2. 可达性分析:判断漏洞函数是否在代码执行路径中被调用
  3. 修复优先级排序:按可达性和业务影响排序
  4. 补丁部署验证:部署补丁并回归测试
  5. 事后复盘:分析引入路径,完善审查机制

七、法规升级与AI时代的新变量

国务院令:自主可控上升为国家安全刚性要求

2026年4月7日,国务院公布《国务院关于产业链供应链安全的规定》(共18条),这是我国首次以国务院令形式对产业链供应链安全进行系统性制度安排。三项核心制度直接影响信创供应链治理:关键领域清单制度、核心技术安全可控要求、风险监测预警与应急机制。

信创替代从"政策引导"进入"法治保障"阶段,软件供应链的SBOM交付、组件溯源能力、许可证合规将从合规加分项变为法定准入条件。

AI生成代码的供应链新风险

中国电子技术标准化研究院指出,AI时代软件供应链呈现三大新特征:AI自动生成代码并自主选择依赖组件、AI系统整合海量开源库与预训练模型使单一软件可含数万级外部依赖、数据与模型与代码深度绑定形成链式风险。悬镜安全的源鉴SCA已增加AI模型安全扫描引擎,Gitee CodePecker SCA也在适配AI生成代码的侵权风险检测。

从"替换产品"到"治理供应链"

工信部在2026年7月20日发布会上明确将持续提升开源基础设施在供应链安全治理方面的能力。开源中国提出"7产品+1平台"端到端方案、悬镜安全构建"源-编-构-运"全链路方案、腾讯T-Sec打造源码与二进制双核方案——行业共识已经形成:信创供应链安全不是换掉外国产品就结束了,而是需要建立覆盖全生命周期的开源组件治理体系。

信息来源

  1. 工信部2026年7月20日国新办新闻发布会——陶青答央广网记者提问
  2. openEuler社区2026年6月运作报告——openeuler.openatom.cn
  3. 工信部重点实验室"2026软件供应链安全推进工作组会议暨开源安全治理研讨会"——ccidgroup.com
  4. T/CQAE 19004-2025《软件物料清单构成和要求》标准报批稿
  5. GB/T 47020-2026《网络安全技术 软件物料清单数据格式》——国家市场监督管理总局2026年第4号公告
  6. 悬镜安全实验室2026年上半年信创供应链安全市场分析——CSDN
  7. Gitee CodePecker SCA官方产品文档——gitee.com/codescan
  8. 腾讯科恩实验室T-Sec SCA技术分享——腾讯云开发者社区
  9. 中国电子技术标准化研究院《人工智能时代软件供应链安全风险与标准化建设》
  10. Sonatype《2023年软件供应链状态报告》
  11. 国家网络安全通报中心2026年4月10日供应链投毒预警
  12. 国务院关于产业链供应链安全的规定——2026年4月7日
  13. 开源鸿蒙开发者大会2026——开放原子开源基金会
  14. GB/T 43848-2024《网络安全技术 软件产品开源代码安全评价方法》
  15. Checode SCA产品官方文档——checode.cn