国内刊号:11-2560/TP
国际刊号:1000-9825
发布日期:
作者:纪守领,王琴应,陈安莹,赵彬彬,叶童,张旭鸿,吴敬征,李昀,尹建伟,武延军
单位:纪守领,浙江大学 计算机科学与技术学院, 浙江 杭州 31000711,王琴应,浙江大学 计算机科学与技术学院, 浙江 杭州 31000702,陈安莹,浙江大学 计算机科学与技术学院, 浙江 杭州 31000703,赵彬彬,浙江大学滨江研究院, 浙江 杭州 31005304,叶童,浙江大学 计算机科学与技术学院, 浙江 杭州 31000705,张旭鸿,浙江大学 计算机科学与技术学院, 浙江 杭州 31000706,吴敬征,中国科学院 软件研究所 智能软件研究中心, 北京 10019007,李昀,上海华为技术有限公司, 上海 20120608,尹建伟,浙江大学 计算机科学与技术学院, 浙江 杭州 31000709,武延军,中国科学院 软件研究所 智能软件研究中心, 北京 100190010
关键词:开源软件供应链;风险识别;风险管理;安全加固
基金:国家自然科学基金(U1936215);浙江省自然科学基金(LR19F020003)
随着近年来开源软件的蓬勃发展,现代化软件的开发和供应模式极大地促进了开源软件自身的快速迭代和演进,也提高了社会效益.新兴的开源协作的软件开发模式,使得软件开发供应流程由较为单一的线条转变为复杂的网络形态.在盘根错节的开源软件供应关系中,总体安全风险趋势显著上升,日益受到学术界和产业界的重视.针对开源软件供应链,厘清了其关键环节,基于近10年的攻击事件,归纳了开源软件供应链的威胁模型和安全趋势,并通过对现有安全研究成果的调研分析,从风险识别和加固防御这两个方面总结了开源软件供应链安全的研究现状,最后对开源软件供应链安全所面临的挑战和未来研究方向进行了展望和总结.
来源:2023年第3期
《软件学报》期刊编辑部