軟體供應鏈攻擊創紀錄 JFrog示警:AI治理嚴重失靈

Date:

圖/本報資料庫

商傳媒|何映辰/台北報導

資安軟體公司JFrog Ltd.於昨(20)日發布《2026年軟體供應鏈安全狀況報告》,揭露全球軟體供應鏈攻擊數量達到前所未有的高峰。該報告指出,威脅行為者已將攻擊範圍從傳統套件儲存庫擴展至人工智慧(AI)模型儲存庫及開發者工具,造成現行軟體治理框架出現資安盲點。

根據《Morningstar, Inc.》報導,JFrog研究團隊發現,惡意 npm 套件數量年增 451%,去年在各儲存庫中偵測到 17.7 萬個新的惡意套件。其中,一項名為「Qix」的惡意活動僅利用 25 個套件,就導致超過 250 萬次下載受到危害。

報告也首次追蹤到惡意 AI 代理程式技能,識別出 969 個帶有高風險負載的惡意技能,同時在 Hugging Face 平台上發現 495 個惡意 AI 模型,以及 Open VSX 上有 56 個惡意擴充功能。AI 相關的新型攻擊面,正成為軟體供應鏈資安的新挑戰。

值得關注的是,2025 年共揭露超過 4.8 萬個新的常見漏洞與暴露(CVE),年增 20%。部分增長歸因於 AI 生成程式碼重新引入數十年前的舊有弱點,例如注入式攻擊(Injection, CWE-74)的漏洞數量就暴增了 3,110%。然而,JFrog安全研究團隊分析發現,其中 66% 的 CVE 在實際應用中影響甚微,顯示企業在應對漏洞時,更需聚焦於其背景與適用性,而非單純的數量。

報告進一步指出,儘管高達 97% 的企業聲稱已具備經認證的 AI 模型治理能力,卻仍有 53% 的企業從已發現惡意負載的公共儲存庫中自行託管模型,且有 18% 的企業對其整合開發環境(IDE)或模型上下文協定(MCP)伺服器缺乏治理。目前僅有 40% 的企業導入惡意套件偵測,且僅 28% 啟用機密資料偵測功能。

JFrog執行長暨共同創辦人施洛米·本·海姆(Shlomi Ben Haim)表示:「每家企業都在將 AI 納入其軟體供應鏈,這增加了惡意行為者的攻擊面。攻擊者不再僅限於突破傳統防禦,他們正積極利用現今 AI 驅動開發所依賴的受信任模型、儲存庫和代理程式工具。」他強調,企業需要一個能從二進制檔案、模型到 AI 代理程式技能,全程進行治理的單一真實來源。

JFrog安全研究副總裁Shachar Menashe也指出:「產業正處於一種虛假的安全感中。漏洞數量不斷增加,但真正的威脅在於威脅行為者在程式碼尚未形成之前,就劫持了我們的持續整合/持續部署(CI/CD)管線和開發者工具。」他呼籲,轉向自動化、平台原生的治理已不再是選項,而是確保智慧系統安全的唯一途徑。

JFrog技術長暨共同創辦人Yoav Landman補充說,AI 不僅改變了軟體編寫方式,也加速了零時差漏洞被利用以及惡意軟體供應鏈攻擊的開發與散布。他強調,要保持領先,企業需要自動化的治理機制,對進入組織的每個軟體資產進行管理,並持續監控每個發布版本,才能在大規模的軟體供應鏈中確保安全。

d08e8eb8 2470 47c4 acb2 32b06f400f50

相關新聞推薦

正在載入相關新聞…

Share post:

spot_imgspot_img

熱門

相關新聞
Related

美國SEC延遲代幣化資產交易豁免計畫 監管前景添變數

商傳媒|方承業/綜合外電報導美國證券交易委員會(SEC)近期決定延後公布一項廣泛豁免計畫,該計畫原欲允許美國加密貨幣公司交易代幣化資產。此舉恐將使市場期盼已久的監管清晰度再次蒙上陰影。這項被稱為「創新豁免」(innovation exemption)的計畫,原訂近期內發布,旨在為代幣化證券交易提供明確路徑。然而,美國證券交易委員會最終選擇延遲發布,具體原因並未公開說明。此一決定對尋求在美國市場拓展代幣化業務的企業而言,無疑增加了監管的不確定性。分析人士指出,美國在全球金融市場扮演重要角色,其監管動向常為其他國家或地區的數位資產監管框架提供借鑒。美國證券交易委員會的這項延遲舉措,可能讓全球數位資產市場的發展面臨更多變數,同時也可能影響包含台灣在內,正在積極探索和建立自身加密貨幣與代幣化資產監管體系的國家,使其在規劃相關法規時面臨類似的挑戰與不確定性。相關新聞推薦正在載入相關新聞...標籤: 合作媒體商傳媒

南韓世宗新設投資公司 年薪上看1.3億韓元挑戰人才磁吸

商傳媒|吳承岳/台北報導南韓世宗特別自治市將成立一家負責管理 2,000 億美元對美戰略投資的全新實體——Korea-US Strategic Investment Corporation,提供年薪高達 1.3 億韓元的職位,被視為當地的高薪「神級職場」。這家新設的投資公司預計下個月正式啟動,並將招募 16...

慶應大學教授示警:伊朗情勢引通膨,減消費稅反添薪柴

商傳媒|吳承岳/台北報導慶應義塾大學經濟學部教授土居丈朗近日指出,在全球通膨壓力持續、伊朗地緣政治緊張情勢未歇之際,日本政府若透過減徵消費稅來刺激國內需求,不僅無助於抑制物價上漲,反而可能加劇通膨。土居丈朗教授強調,伊朗衝突的長期化,可能對全球經濟造成顯著衝擊。由於日本與東南亞國家的供應鏈緊密連結,一旦東南亞地區的石油供應受阻,將直接影響日本的物資供應。他提到,日本企業受困於長達三十年的通縮環境,導致其「價格轉嫁能力」普遍較弱,難以有效將上漲的原料成本轉嫁給消費者,進而影響企業獲利,甚至造成貿易條件惡化。面對當前的物價上漲,土居教授認為,政府的財政政策應著重於抑制需求,而非不必要地刺激需求。他以日本前首相田中角榮為例,田中角榮在第一次石油危機時,曾果斷放棄其「日本列島改造論」,轉而實施抑制需求的政策。土居教授建議,與其片面減免食品消費稅,不如考慮推動「育兒給付稅額抵減」作為更具效益的解決方案。對於財政健全與貨幣政策,土居丈朗教授也表達擔憂。他指出,政府針對十七個領域提出的「危機管理投資」策略,初期可能需發行公債支應,若缺乏明確的償還計畫,可能在現有通膨壓力下,進一步推升利率。他強調,一旦市場對日本財政產生不信任感,將需要付出十倍的努力才能挽回。此外,為遏止日圓持續貶值,日本銀行(BOJ)必須擁有充分的彈性來適時調整利率。儘管有傳聞首相高市不樂見升息,日本銀行仍需向市場明確表達其獨立性,以便在關鍵時刻果斷採取行動。土居教授提到,儘管財政年度 2026 一般會計年度的初級平衡(PB)預計將轉為正數,但如果無法穩定實現初級平衡盈餘,通膨所帶來的名目 GDP 增長恐掩蓋潛在的財政問題,而非真正的財政改善。他呼籲日本各界應進行更誠實、透明的經濟政策討論,而非礙於對首相高市的「過度忖度」而迴避關鍵議題。相關新聞推薦正在載入相關新聞...標籤: 合作媒體商傳媒

「大空頭」巴里示警:晶片股狂飆恐重演 2000 年網路泡沫

商傳媒|吳承岳/台北報導曾因準確預測 2008 年金融危機而聞名的美國投資家邁克爾·巴里(MICHAEL Burry)近日示警,指稱科技業已進入危險的「拋物線式」成長階段,這與 2000 年網路泡沫破裂前夕的模式如出一轍。他認為,當前晶片股的狂飆突進,如同市場已「走火入魔」。根據《The Business Times》報導,自三月底以來,費城證券交易所半導體指數(Philadelphia Stock...