
Gitee CodePecker 软件供应链恶意投毒监测与治理平台从被动响应到主动防御的供应链安全体系近年开源组件投毒事件频发攻击手段趋于隐蔽。常规版本升级、依赖更新、安装脚本均可作为入侵通道。恶意组件传播常早于官方安全通告企业若仅依托漏洞库与事后预警防护恶意程序极易侵入研发及生产环境防御窗口期将被大幅压缩。在此背景下Gitee 安全产品线 CodePecker 正式推出 Code 软件供应链恶意投毒监测与治理平台简称Code 投毒治理 Agent并发布基于 AI 的恶意投毒检测 Agent构建覆盖全球开源生态的实时检测与闭环治理体系。一、全球情报先于公告持续发现隐蔽投毒平台持续强化恶意投毒情报获取能力系统性跟踪全球代码托管平台、开源组件仓库、安全社区及攻击事件。据公开安全行业分析2025 年全年识别新增恶意开源组件超 51 万个同比涨幅达 156%。2025 年墨菲安全检测到的投毒包接近 6 万个相比 2024 年增长超过 50%。具体投毒事件方面Shai-Hulud 系列投毒事件始于 2025 年 9 月通过大规模的蠕虫传播3 天内感染了上千个 NPM 开源组件波及 2 万余个 GitHub 仓库造成超过 850 万美元损失。2026 年 5 月知名框架 TanStack 的 npm 套件遭到 TeamPCP 组织发动的“Mini Shai-Hulud”大规模供应链攻击攻击者在短短几分钟内发布了 42 个“tanstack/*”套件的 84 个恶意版本。通过多渠道情报聚合、异常行为分析与风险关联研判大量投毒风险能够在官方公告发布前被精准识别大幅降低企业的“信息盲区”。二、全网组件持续分析第一时间识别与预警针对开源组件的新版本发布、代码变更、维护者更替、依赖关系、安装脚本、外部通信和异常发布行为平台进行不间断分析。据 Gitee 官方产品文档CodePecker SCA 模块支持对源码、二进制文件及镜像进行自动分析生成精准的 SBOM并联动漏洞库与许可证库完成检测。据 Gitee 官方博客说明SCA 聚焦软件供应链的源头风险以 SBOM 构建、漏洞与许可证风险管控为核心守住第三方组件引入的安全关口。SAST 针对代码的本源安全通过“快速扫描 深度分析”的双模式能力精准捕捉开发环节的编码漏洞。一旦发现可疑投毒系统可第一时间完成识别、预警和响应阻断恶意组件的持续扩散。三、AI Agent 让隐蔽投毒无处藏身此次全新发布的恶意投毒检测 Agent融合了 AI 对代码上下文、版本变化、依赖关系和行为特征的深度理解能力。据 Gitee 公开技术资料CodePecker 的核心引擎“图智 GraphAgent”采用“图分析 安全智能体”的双核架构图分析负责精确追踪数据流和调用链圈定可疑的操作路径安全智能体则在此基础上进行深度语义理解判断是否存在真正的逻辑缺陷。Gitee CodePecker 在完成与开源中国的整合后正式推出新一代混合智能体代码安全审计平台——“图智 GraphAgent”以确定性图分析与安全智能体为双核驱动。据公开信息Gitee 正在把 DevSecOps 与 AI Agent 做成一个贯穿式、可私有化、具有企业级治理能力的整体。它不仅能够识别已知恶意代码和攻击特征还能对隐藏后门、恶意下载、凭据窃取、异常通信、依赖混淆等高度隐蔽的风险进行综合判定显著提升检测精度和发现效率。相较于传统规则引擎该 Agent 更善于捕捉“看似正常、实则恶意”的投毒行为。四、从全网监控到企业自身构建内部软件供应链安全防线据 Gitee 官方产品介绍这套能力不仅能守护全球开源生态更可直接服务于企业内部软件供应链安全。企业可以将正在使用的开源组件、自研组件、第三方组件及内部制品接入平台建立自身的组件安全监控清单。平台持续跟踪这些组件的版本变化、投毒风险、漏洞风险与异常行为。一旦企业正在使用的组件被投毒影响平台可快速定位涉及的项目、系统、版本及影响范围。据公开资料CodePecker SCA 作为 Gitee 企业版官方唯一深度集成的 SCA 解决方案原生嵌入 Gitee Go 流水线无需复杂配置即可实现代码提交/PR 时自动触发扫描真正打通“代码提交 → 自动检测 → 风险卡点 → 缺陷闭环”的全流程。据 Gitee CodePecker 公开数据通过 SCASAST 双引擎联动架构可帮助企业将高危漏洞修复周期从 14 天缩短至 2 小时、开源治理成本降低 67%、合规达标率从 47% 跃升至 98%。平台已服务 42 万 企业是首批通过 T/CQAE19004-2025 测评的产品和首批“供应链安全号”成员单位。从今天起安全团队无需每日人工翻阅海量安全公告也不必在业务系统出现问题后再进行被动排查。平台帮助企业实现持续掌握内部使用的全部开源组件与自研组件第一时间发现组件投毒、恶意版本和异常依赖快速定位受影响的系统、项目与责任团队对高风险组件进行预警、阻断、替换和处置形成企业专属的组件安全档案与软件供应链风险视图大幅降低人工排查成本缩短安全事件发现与响应时间五、从“事后救火”到“持续主动防御”Code 软件供应链恶意投毒监测与治理平台不仅是一个投毒情报查询工具更是一套从全球风险发现、企业资产识别、实时监控预警到影响分析与处置闭环的完整软件供应链安全体系。据 Gitee 官方产品介绍CodePecker 的设计理念强调“零额外成本接入”“嵌入即生效”“发现即闭环”使安全从流程外部的“审批动作”真正转化为流程内部的“协作节点”。据 Gitee 官方博客Gitee CodePecker 聚焦 DevSecOps 的工程化落地从研发源头提升软件产品的整体可信度。据公开行业分析绝大多数安全风险源于开发阶段的代码疏忽或第三方组件缺陷。研究数据表明在开发阶段修复漏洞的平均成本仅为上线后的数十分之一。让企业在恶意组件进入内部系统前实现拦截在风险已然进入时做到快速定位在安全事件扩散前完成及时处置真正将软件供应链安全从被动响应转为持续监控与主动防御。