Gitee CodePecker 软件供应链恶意投毒监测与治理平台:从被动响应到主动防御的供应链安全体系
近年开源组件投毒事件频发,攻击手段趋于隐蔽。常规版本升级、依赖更新、安装脚本均可作为入侵通道。恶意组件传播常早于官方安全通告,企业若仅依托漏洞库与事后预警防护,恶意程序极易侵入研发及生产环境,防御窗口期将被大幅压缩。
在此背景下,Gitee 安全产品线 CodePecker 正式推出 Code 软件供应链恶意投毒监测与治理平台(简称:Code 投毒治理 Agent),并发布基于 AI 的恶意投毒检测 Agent,构建覆盖全球开源生态的实时检测与闭环治理体系。
一、全球情报先于公告,持续发现隐蔽投毒
平台持续强化恶意投毒情报获取能力,系统性跟踪全球代码托管平台、开源组件仓库、安全社区及攻击事件。据公开安全行业分析,2025 年全年识别新增恶意开源组件超 51 万个,同比涨幅达 156%。2025 年墨菲安全检测到的投毒包接近 6 万个,相比 2024 年增长超过 50%。
具体投毒事件方面,Shai-Hulud 系列投毒事件始于 2025 年 9 月,通过大规模的蠕虫传播,3 天内感染了上千个 NPM 开源组件,波及 2 万余个 GitHub 仓库,造成超过 850 万美元损失。2026 年 5 月,知名框架 TanStack 的 npm 套件遭到 TeamPCP 组织发动的"Mini Shai-Hulud"大规模供应链攻击,攻击者在短短几分钟内发布了 42 个"@tanstack/*"套件的 84 个恶意版本。
通过多渠道情报聚合、异常行为分析与风险关联研判,大量投毒风险能够在官方公告发布前被精准识别,大幅降低企业的"信息盲区"。
二、全网组件持续分析,第一时间识别与预警
针对开源组件的新版本发布、代码变更、维护者更替、依赖关系、安装脚本、外部通信和异常发布行为,平台进行不间断分析。据 Gitee 官方产品文档,CodePecker SCA 模块支持对源码、二进制文件及镜像进行自动分析,生成精准的 SBOM,并联动漏洞库与许可证库完成检测。
据 Gitee 官方博客说明,SCA 聚焦软件供应链的源头风险,以 SBOM 构建、漏洞与许可证风险管控为核心,守住第三方组件引入的安全关口。SAST 针对代码的本源安全,通过"快速扫描 + 深度分析"的双模式能力,精准捕捉开发环节的编码漏洞。
一旦发现可疑投毒,系统可第一时间完成识别、预警和响应,阻断恶意组件的持续扩散。
三、AI Agent 让隐蔽投毒无处藏身
此次全新发布的恶意投毒检测 Agent,融合了 AI 对代码上下文、版本变化、依赖关系和行为特征的深度理解能力。据 Gitee 公开技术资料,CodePecker 的核心引擎"图智 GraphAgent"采用"图分析 + 安全智能体"的双核架构:图分析负责精确追踪数据流和调用链,圈定可疑的操作路径;安全智能体则在此基础上进行深度语义理解,判断是否存在真正的逻辑缺陷。
Gitee CodePecker 在完成与开源中国的整合后,正式推出新一代混合智能体代码安全审计平台------"图智 GraphAgent",以确定性图分析与安全智能体为双核驱动。据公开信息,Gitee 正在把 DevSecOps 与 AI Agent 做成一个贯穿式、可私有化、具有企业级治理能力的整体。
它不仅能够识别已知恶意代码和攻击特征,还能对隐藏后门、恶意下载、凭据窃取、异常通信、依赖混淆等高度隐蔽的风险进行综合判定,显著提升检测精度和发现效率。相较于传统规则引擎,该 Agent 更善于捕捉"看似正常、实则恶意"的投毒行为。
四、从全网监控到企业自身:构建内部软件供应链安全防线
据 Gitee 官方产品介绍,这套能力不仅能守护全球开源生态,更可直接服务于企业内部软件供应链安全。企业可以将正在使用的开源组件、自研组件、第三方组件及内部制品接入平台,建立自身的组件安全监控清单。平台持续跟踪这些组件的版本变化、投毒风险、漏洞风险与异常行为。一旦企业正在使用的组件被投毒影响,平台可快速定位涉及的项目、系统、版本及影响范围。
据公开资料,CodePecker SCA 作为 Gitee 企业版官方唯一深度集成的 SCA 解决方案,原生嵌入 Gitee Go 流水线,无需复杂配置即可实现代码提交/PR 时自动触发扫描,真正打通"代码提交 → 自动检测 → 风险卡点 → 缺陷闭环"的全流程。
据 Gitee CodePecker 公开数据,通过 SCA+SAST 双引擎联动架构,可帮助企业将高危漏洞修复周期从 14 天缩短至 2 小时、开源治理成本降低 67%、合规达标率从 47% 跃升至 98%。平台已服务 42 万+ 企业,是首批通过 T/CQAE19004-2025 测评的产品和首批"供应链安全号"成员单位。
从今天起,安全团队无需每日人工翻阅海量安全公告,也不必在业务系统出现问题后再进行被动排查。平台帮助企业实现:
- 持续掌握内部使用的全部开源组件与自研组件
- 第一时间发现组件投毒、恶意版本和异常依赖
- 快速定位受影响的系统、项目与责任团队
- 对高风险组件进行预警、阻断、替换和处置
- 形成企业专属的组件安全档案与软件供应链风险视图
- 大幅降低人工排查成本,缩短安全事件发现与响应时间
五、从"事后救火"到"持续主动防御"
Code 软件供应链恶意投毒监测与治理平台不仅是一个投毒情报查询工具,更是一套从全球风险发现、企业资产识别、实时监控预警,到影响分析与处置闭环的完整软件供应链安全体系。据 Gitee 官方产品介绍,CodePecker 的设计理念强调"零额外成本接入""嵌入即生效""发现即闭环",使安全从流程外部的"审批动作"真正转化为流程内部的"协作节点"。
据 Gitee 官方博客,Gitee CodePecker 聚焦 DevSecOps 的工程化落地,从研发源头提升软件产品的整体可信度。据公开行业分析,绝大多数安全风险源于开发阶段的代码疏忽或第三方组件缺陷。研究数据表明,在开发阶段修复漏洞的平均成本仅为上线后的数十分之一。
让企业在恶意组件进入内部系统前实现拦截,在风险已然进入时做到快速定位,在安全事件扩散前完成及时处置,真正将软件供应链安全从被动响应转为持续监控与主动防御。