软件学报

北大核心,INSPEC,JST,Pж(AJ),EI

国内刊号:11-2560/TP

国际刊号:1000-9825

软件学报杂志2026年第7期:产业研发视角下的开源软件供应链攻击问题研究

发布日期:

作者:胡帅,王海军,谢继刚,裴鹏飞,阿西伍合,马辰达,刘烃

单位:胡帅,西安交通大学 网络空间安全学院, 陕西 西安 710049);(联通西部创新研究院, 陕西 西安 71002111,王海军,西安交通大学 网络空间安全学院, 陕西 西安 710049)02,谢继刚,(联通西部创新研究院, 陕西 西安 71002103,裴鹏飞,(联通西部创新研究院, 陕西 西安 71002104,阿西伍合,西安交通大学 网络空间安全学院, 陕西 西安 710049)05,马辰达,西安交通大学 网络空间安全学院, 陕西 西安 710049)06,刘烃,西安交通大学 网络空间安全学院, 陕西 西安 710049)07

关键词:软件安全;开源软件供应链;产业研发视角;产业研发流程;开源软件供应链攻击防护

基金:国家自然科学基金 (批准号: 62232014, 62372367)? 陕西省重点研发计划 (批准号:2024GX-ZDCYL-02-19)? 陕西省高层次科技人才 (批准号: QCYRCXM-2022-345)

开源软件深度嵌入企业的产品研发与交付流程,缩短了研发周期、降低了研发成本并增强了系统兼容性;与此同时,针对开源软件供应链的攻击事件也呈现上升态势,已成为软件行业最重大的安全威胁之一。本文从产业研发视角分析研发效率与软件安全的内生矛盾,发现产业组织以流程合规作为效率约束下,被动应对开源软件供应链安全威胁的隐性共识。结合实际案例论证了基于流程合规的安全体系无法应对开源软件供应链攻击;基于产业视角提出了开源软件供应链攻击分类演化框架,将开源软件供应链攻击分为三阶段:开源共建威胁产生、闭源研发威胁演化、成品使用攻击发作,对不同阶段的攻击模式、技术手段等进行总结;从面向开源生态的协同治理、面向产业研发的持续合规与攻击面收敛、面向成品使用的自适应防护三方面,提出开源软件供应链的安全再平衡体系。

来源:2026年第7期

《软件学报》期刊编辑部

查看软件学报杂志2026年第7期

联系我们

  • 地址:北京8718信箱
  • 电话:010-62562563
  • E-mail:jos (a) iscas. ac. cn

咨询工作人员