Page 108 - 《软件学报》2026年第7期
P. 108

胡帅 等: 产业研发视角下的开源软件供应链攻击问题研究                                                     2793


                 段主动管理潜在威胁, 构建系统化、可追溯、可验证的内源软件安全防护闭环, 为整个产业软件供应链的安全提
                 供坚实支撑.
                  5.3   在成品使用阶段进行动态自适应防护
                    软件供应链攻击的最终目的在于使恶意逻辑在下游用户环境中被触发并完成执行. 然而, 无论攻击者采用何
                 种复杂的技术手段来规避检测, 恶意代码在运行过程中都不可避免地在系统行为、资源消耗及交互模式等方面表
                 现出与正常软件不同的异常特征. XZ Utils 后门事件即为典型案例: 高度隐蔽的后门程序最终因运行时导致                              sshd
                 服务  CPU  占用异常而暴露, 印证了恶意代码的运行轨迹仍与正常软件存在可观测的差异. 因此, 下游防护的关键
                 在于建立覆盖系统全链条的监测与审计机制, 从运行时行为、资源利用模式到用户交互特征进行多维度监控, 以
                 实现对潜在威胁的及时识别与有效阻断.
                  5.3.1    运行时应用自我防护
                    运行时应用自我防护        (runtime application self-protection, RASP) 已成为软件供应链下游防御的重要技术路径, 其
                 核心在于将安全逻辑深度嵌入应用运行时环境, 使应用能够在执行过程中实时感知、分析并主动阻断潜在攻击行为,
                 从而实现从外围防御向内生防御的转变             [23,187,188] . 与依赖  Web  应用防火墙或入侵检测系统的传统模式不同, RASP 直
                 接在攻击载荷执行点展开防御, 显著缩短响应链路, 并在应对零日漏洞和复杂攻击链时表现出更高的检测精度.
                    在实现机制上, RASP 通常通过运行时插桩与代理模块, 对函数调用、数据流和系统交互进行细粒度监控. 一
                 旦检测到可疑输入或越权操作, 系统即可立即采取拒绝执行、修改返回值或中断会话等措施, 从而切断攻击链路.
                 这种运行时介入能力对于防御仅在特定条件下触发的隐蔽后门尤为关键.
                    在工程与学术实践方面, 百度开源的            OpenRASP  将监测逻辑深度嵌入      JVM, 重点审计文件读写、数据库查询
                 与网络访问等敏感操作, 从而有效拦截命令注入和恶意上传等攻击                      [189] . He 等人  [190] 提出的 SecRASP 框架在检测
                 准确性、零日漏洞防护和性能优化方面取得突破, 进一步的研究尝试将 RASP 与基于模型的异常检测相结合, 通
                 过学习应用历史行为模式自动识别异常调用链并动态调整防御策略, 这对于金融交易、关键基础设施和 SaaS 平
                 台尤为重要, 可显著降低运行时风险. 同时, Buildwatch 框架通过动态分析安装过程中的可疑工件与依赖行为揭示
                 潜藏的后门释放路径       [191] , Wang  等人  [192] 基于信息流跟踪提出精细化检测方法, 可在数据包层面识别异常交互并揭
                 示潜在攻击信息流, 而深度学习方法也被用于挖掘运行时行为特征以提升恶意软件检测准确性                               [193,194] .
                    总体而言, RASP 及相关运行时检测技术正推动软件供应链安全从“外围防御”向“内生防御”转型, 但在大规模
                 应用中仍面临性能开销、误报控制与可扩展性等挑战. 未来的发展方向应结合威胁建模、分级防御与智能化分
                 析, 构建更具弹性和可持续性的下游运行时防护体系, 从而为关键业务系统提供更可靠的运行时安全保障.
                  5.3.2    安全漏洞修复
                    漏洞修复作为保障软件供应链安全的关键环节, 正加速从传统的人工驱动模式向智能化、自动化方向转型.
                 传统漏洞修复流程通常依赖安全专家进行漏洞分析                  [195] 、开发者执行代码修改以及人工测试, 存在周期长、成本
                 高、易引入兼容性问题及二次漏洞等局限. 为此, 近年来学术界与工业界提出了多种面向智能化和精准化的修复
                 方案, 尤其以大语言模型驱动的自动程序修复               (automated program repair, APR) 技术为代表. 这类方法通过学习大
                 量历史漏洞修复实例, 能够生成高质量的修复代码, 显著提升漏洞修复的自动化程度和效率.
                    在工程实践中, 为了确保修复的有效性和兼容性, 研究者提出了多种基于静态分析、依赖图与调用图的优化
                 方法. 例如, CORAL 工具通过分析 Java 项目中的依赖关系和函数调用路径, 实现了在修复第三方库漏洞的同时保
                 持项目功能完整性, 从而显著提高了修复成功率和编译通过率                    [196] . 在智能化修复方面, VulRepair 结合大规模预训
                 练模型和 BPE 子词编码技术, 提升了漏洞代码生成的表示能力和词汇泛化能力, 能够在真实漏洞数据集上实现更
                 高的修复准确率      [197] . 此外, VulAdvisor 则通过自然语言提示和局部上下文注意力机制, 为开发者提供可解释且针
                 对性强的修复建议, 有效辅助漏洞修复过程             [198] .
                    ● 热修复. 在下游用户环境中, 快速遏制漏洞和潜在恶意逻辑的扩散成为关键挑战, 这使得热修复技术逐渐成
                 为软件供应链安全防御体系中的重要组成部分. 与传统依赖完整软件升级或服务重启的修复方式不同, 热修复可
   103   104   105   106   107   108   109   110   111   112   113