Gitee CodePecker 软件供应链恶意投毒监测与治理平台:从被动响应到主动防御的供应链安全体系

Gitee CodePecker 软件供应链恶意投毒监测与治理平台:从被动响应到主动防御的供应链安全体系

近年开源组件投毒事件频发,攻击手段趋于隐蔽。常规版本升级、依赖更新、安装脚本均可作为入侵通道。恶意组件传播常早于官方安全通告,企业若仅依托漏洞库与事后预警防护,恶意程序极易侵入研发及生产环境,防御窗口期将被大幅压缩。

在此背景下,Gitee 安全产品线 CodePecker 正式推出 Code 软件供应链恶意投毒监测与治理平台(简称:Code 投毒治理 Agent),并发布基于 AI 的恶意投毒检测 Agent,构建覆盖全球开源生态的实时检测与闭环治理体系。

一、全球情报先于公告,持续发现隐蔽投毒

平台持续强化恶意投毒情报获取能力,系统性跟踪全球代码托管平台、开源组件仓库、安全社区及攻击事件。据公开安全行业分析,2025 年全年识别新增恶意开源组件超 51 万个,同比涨幅达 156%。2025 年墨菲安全检测到的投毒包接近 6 万个,相比 2024 年增长超过 50%。

具体投毒事件方面,Shai-Hulud 系列投毒事件始于 2025 年 9 月,通过大规模的蠕虫传播,3 天内感染了上千个 NPM 开源组件,波及 2 万余个 GitHub 仓库,造成超过 850 万美元损失。2026 年 5 月,知名框架 TanStack 的 npm 套件遭到 TeamPCP 组织发动的"Mini Shai-Hulud"大规模供应链攻击,攻击者在短短几分钟内发布了 42 个"@tanstack/*"套件的 84 个恶意版本。

通过多渠道情报聚合、异常行为分析与风险关联研判,大量投毒风险能够在官方公告发布前被精准识别,大幅降低企业的"信息盲区"。

二、全网组件持续分析,第一时间识别与预警

针对开源组件的新版本发布、代码变更、维护者更替、依赖关系、安装脚本、外部通信和异常发布行为,平台进行不间断分析。据 Gitee 官方产品文档,CodePecker SCA 模块支持对源码、二进制文件及镜像进行自动分析,生成精准的 SBOM,并联动漏洞库与许可证库完成检测。

据 Gitee 官方博客说明,SCA 聚焦软件供应链的源头风险,以 SBOM 构建、漏洞与许可证风险管控为核心,守住第三方组件引入的安全关口。SAST 针对代码的本源安全,通过"快速扫描 + 深度分析"的双模式能力,精准捕捉开发环节的编码漏洞。

一旦发现可疑投毒,系统可第一时间完成识别、预警和响应,阻断恶意组件的持续扩散。

三、AI Agent 让隐蔽投毒无处藏身

此次全新发布的恶意投毒检测 Agent,融合了 AI 对代码上下文、版本变化、依赖关系和行为特征的深度理解能力。据 Gitee 公开技术资料,CodePecker 的核心引擎"图智 GraphAgent"采用"图分析 + 安全智能体"的双核架构:图分析负责精确追踪数据流和调用链,圈定可疑的操作路径;安全智能体则在此基础上进行深度语义理解,判断是否存在真正的逻辑缺陷。

Gitee CodePecker 在完成与开源中国的整合后,正式推出新一代混合智能体代码安全审计平台------"图智 GraphAgent",以确定性图分析与安全智能体为双核驱动。据公开信息,Gitee 正在把 DevSecOps 与 AI Agent 做成一个贯穿式、可私有化、具有企业级治理能力的整体。

它不仅能够识别已知恶意代码和攻击特征,还能对隐藏后门、恶意下载、凭据窃取、异常通信、依赖混淆等高度隐蔽的风险进行综合判定,显著提升检测精度和发现效率。相较于传统规则引擎,该 Agent 更善于捕捉"看似正常、实则恶意"的投毒行为。

四、从全网监控到企业自身:构建内部软件供应链安全防线

据 Gitee 官方产品介绍,这套能力不仅能守护全球开源生态,更可直接服务于企业内部软件供应链安全。企业可以将正在使用的开源组件、自研组件、第三方组件及内部制品接入平台,建立自身的组件安全监控清单。平台持续跟踪这些组件的版本变化、投毒风险、漏洞风险与异常行为。一旦企业正在使用的组件被投毒影响,平台可快速定位涉及的项目、系统、版本及影响范围。

据公开资料,CodePecker SCA 作为 Gitee 企业版官方唯一深度集成的 SCA 解决方案,原生嵌入 Gitee Go 流水线,无需复杂配置即可实现代码提交/PR 时自动触发扫描,真正打通"代码提交 → 自动检测 → 风险卡点 → 缺陷闭环"的全流程。

据 Gitee CodePecker 公开数据,通过 SCA+SAST 双引擎联动架构,可帮助企业将高危漏洞修复周期从 14 天缩短至 2 小时、开源治理成本降低 67%、合规达标率从 47% 跃升至 98%。平台已服务 42 万+ 企业,是首批通过 T/CQAE19004-2025 测评的产品和首批"供应链安全号"成员单位。

从今天起,安全团队无需每日人工翻阅海量安全公告,也不必在业务系统出现问题后再进行被动排查。平台帮助企业实现:

  • 持续掌握内部使用的全部开源组件与自研组件
  • 第一时间发现组件投毒、恶意版本和异常依赖
  • 快速定位受影响的系统、项目与责任团队
  • 对高风险组件进行预警、阻断、替换和处置
  • 形成企业专属的组件安全档案与软件供应链风险视图
  • 大幅降低人工排查成本,缩短安全事件发现与响应时间

五、从"事后救火"到"持续主动防御"

Code 软件供应链恶意投毒监测与治理平台不仅是一个投毒情报查询工具,更是一套从全球风险发现、企业资产识别、实时监控预警,到影响分析与处置闭环的完整软件供应链安全体系。据 Gitee 官方产品介绍,CodePecker 的设计理念强调"零额外成本接入""嵌入即生效""发现即闭环",使安全从流程外部的"审批动作"真正转化为流程内部的"协作节点"。

据 Gitee 官方博客,Gitee CodePecker 聚焦 DevSecOps 的工程化落地,从研发源头提升软件产品的整体可信度。据公开行业分析,绝大多数安全风险源于开发阶段的代码疏忽或第三方组件缺陷。研究数据表明,在开发阶段修复漏洞的平均成本仅为上线后的数十分之一。

让企业在恶意组件进入内部系统前实现拦截,在风险已然进入时做到快速定位,在安全事件扩散前完成及时处置,真正将软件供应链安全从被动响应转为持续监控与主动防御。

相关推荐
2601_955759411 小时前
ClaudeAPI第三方系统接入安全审查指南
安全
凌云拓界4 小时前
NodeVerdict | .ndv 二进制格式:为 WASM 解码器设计的紧凑布局
安全·架构·开源·node.js·编辑器·软件工程·wasm
恒拓高科WorkPlus5 小时前
BeeWorks 即时通讯私有化解决方案介绍
安全
dyxal6 小时前
SSH本地端口转发完全解析:像“挖掘隧道”一样安全访问远程数据库
数据库·安全·ssh
数据知道9 小时前
SSRF 漏洞实战:内网探测、云元数据窃取一条龙
网络·安全·网络安全
yunwei379 小时前
eBPF 教程:精准隔离已建立的 TCP 连接
linux·安全·开源
潘志宏_ZHPAN9 小时前
智能体互联网:原理、架构与开发实践—项目6:智能体安全与生命周期管理
网络·安全
戴西软件10 小时前
戴西CAxWorks.VPG车辆工程仿真软件技术解析(上)——安全仿真体系的自动化构建
运维·网络·数据库·人工智能·算法·安全·自动化
ZENERGY-众壹10 小时前
电力监控系统安全防护实战:如何将生产大区逆变器数据安全穿透至 SIS 平台
安全·系统安全