Page 109 - 《软件学报》2026年第7期
P. 109

2794                                                       软件学报  2026  年第  37  卷第  7  期


                 在程序运行期间, 通过动态替换函数或指令级代码, 快速缓解漏洞并屏蔽恶意逻辑, 从而显著降低补丁部署延迟.
                 这一能力对于高可用性系统、嵌入式设备及工业控制系统尤为重要, 能够在不中断系统运行的前提下应对紧急威
                 胁. Linux  社区的内核热补丁机制, 如      Red Hat 的  kpatch、SUSE  的  kGraft 以及  Ubuntu  的  Livepatch  服务, 已能够
                 动态加载安全补丁以替换内核函数, 实现实时修复                [199] .
                    近年来, 工业界和学术界涌现出多种高效热修复方案. 例如, AutoPatch 利用 LLVM 静态分析与逆向路径推导,
                 针对嵌入式设备自动生成功能等效的热补丁, 可在不重启设备或依赖专用硬件的前提下部署补丁, 平均修复延迟
                 低于 12.7 μs, 对  90% 以上的真实 CVE 实现修复, 并且性能和内存开销均优于现有方案                [200] . OSSPatch 则结合执行
                 轨迹和符号信息, 实现对移动系统的热补丁动态注入, 在运行时覆盖漏洞函数或绕过攻击路径                              [201] . 为进一步提升
                 热补丁的兼容性与适应性, Binary Patch Decomposition 方法将补丁拆解为最小依赖单元, 并基于上下文选择性应
                 用, 有效缓解补丁对系统行为的干扰, 尤其适用于生产环境中对稳定性要求极高的系统                           [202] .
                    ● 镜像动态自愈. 在云原生系统层面, 应当为安全白名单回滚机制, 以滚动升级的方式在每日凌晨自动回滚到
                 “最后已知良好版本”, 实现“日清日结”式的污染清除. 避免攻击者恶意镜像的持续驻留.
                    总体而言, 漏洞修复与热修复技术正推动软件供应链安全从传统人工修复向智能化、动态化方向演进. 智能
                 化修复能够提高漏洞修复的准确性与效率, 而热修复则在下游运行环境中提供即时防护, 二者结合能够显著降低
                 漏洞利用风险并提升系统整体安全性. 然而, 仍需持续优化补丁生成与部署策略, 以在保证系统可用性与兼容性的
                 前提下, 实现对大规模软件生态的高效安全防护               [203] .
                  5.3.3    基于大模型的供应链安全治理
                    近年来, 大语言模型的快速发展为软件供应链安全提供了新的智能化防护手段. 在下游终端的攻击检测中, 大
                 语言模型表现出显著优势, 包括对代码和执行上下文的深度理解、潜在漏洞的精确识别以及动态安全策略的生
                 成. 然而, 大语言模型在应用中仍面临模型泛化能力、推理可靠性和可解释性等挑战. 通过微调                             (fine-tuning) 及检
                 索增强生成    (retrieval-augmented generation, RAG) 机制, 大语言模型能够在保持高精度检测的同时提供可追溯的
                 推理依据, 从而提升系统的可解释性和用户信任度.
                    在漏洞检测方面, 大语言模型能够结合源代码与 CVE 描述信息, 精准定位潜在安全风险, 如缓冲区溢出、SQL
                 注入等. Wu  等人  [32] 提出的 VFFinder 方法, 通过定制上下文学习, 使大语言模型能够提取关键实体并与源代码进
                 行优先级匹配, 提高了漏洞函数定位的准确性. 类似地, Li 等人               [204] 通过微调预训练模型开发的漏洞检测器, 在网络
                 安全环境下实现了对异常行为与漏洞的高效识别. 此外, 大语言模型能够生成安全代码片段替换存在风险的原始
                 代码, 简化漏洞修复流程、降低潜在攻击风险, 并提升代码健壮性和开发效率.
                    在运行时防护方面, 传统的         RASP  方法通常依赖规则匹配和浅层语法特征, 难以覆盖复杂的跨阶段攻击和提
                 示注入行为. 为此, Meta 提出的系统级防护框架           LlamaFirewall 引入大模型语义推理能力, 为      LLM Agent 构建多层
                 次运行时防护系统. 该框架整合 PromptGuard 2、AlignmentCheck 和 CodeShield     这  3  大核心组件: PromptGuard 2
                 基于  DeBERTa 的小型分类模型, 可高精度拦截通用越狱式提示注入攻击; AlignmentCheck                 利用大型语言模型对
                 Agent 行为链条进行推理审计, 有效识别任务偏移与目标劫持; CodeShield 执行多语言语义检测, 覆盖                        50  余类
                 CWE 漏洞, 并可在毫秒级响应中实现高准确率扫描               [205] . 通过策略驱动的模块整合, LlamaFirewall 提供了系统级、
                 可扩展且可审计的运行时安全防护方案.
                    进一步而言, 大语言模型可运行时动态识别异常行为、生成安全响应策略                          (如替换漏洞代码、注入校验逻
                 辑) 以即时防护、降低攻击扩散风险. 结合多种技术, 其在复杂攻击场景中提升检测精度与鲁棒性, 为终端提供智
                 能动态防护能力, 增强软件供应链终端安全性, 为高可用系统动态防御提供可行路径                          [29] .
                  5.4   产业界开源软件供应链防护工具总结
                    从产业实践视角来看, 防护工具的建设已成为提升软件供应链安全韧性的核心抓手. 表                            8  系统性地总结了当
                 前产业界在软件供应链安全领域的代表性工具, 覆盖了软件生命周期的多个阶段, 包括安全设计、代码审查、物
                 料扫描、安全测试、渗透测试、运行时入侵检测以及缺陷修复等环节.
   104   105   106   107   108   109   110   111   112   113   114