Page 110 - 《软件学报》2026年第7期
P. 110

胡帅 等: 产业研发视角下的开源软件供应链攻击问题研究                                                     2795



                                             表 8 产业界软件供应链攻击防护工具

                     功能     生命周期 引入传播演化发作               名称                     目标                许可证
                              设计    -  -   √  √ 微软Threat Modeling Tool ①        -                 商业
                                                                 ②
                              设计    -  -   √  √  OWASP Threat Dragon            -               Apache 2.0
                              设计    -  -   √  √        Pytm ③                 Python              MIT
                   安全设计
                              设计    -  -   √  √       Easponge                  -               MPL-2.0
                              设计    -  -   √  √    OpenThreatModel ④            -             CC-BY-SA 4.0
                              设计    -  -   √  √     Threat-composer             -               Apache 2.0
                              编码    √  -   √  -        Crucible                 -                 商业
                              编码    √  -   √  -   阿里 Coding Guidelines         Java               商业
                              编码    √  -   √  -        Retire.js           Chrome, Firefox      Apache 2.0
                            编码/构建 √    -   √  -         pmd                 主流开发语言              Apache 2.0
                            编码/构建 √    -   √  -        Semgrep                  -                 商业
                            编码/构建 √    -   √  -        Codiga               主流开发语言                商业
                   代码审查
                            编码/构建 √    -   √  -       SonarQube             主流开发语言              LGPL-3.0
                            编码/构建 √    -   √  -         Gosec                   Go              Apache 2.0
                            编码/构建 √    -   √  -    悬镜 SCA, Codesec          主流开发语言                商业
                            编码/构建 √    -   √  - 中国联通数字化研发平台       ⑤         主流开发语言                商业
                            编码/构建 √    -   √  -   Obfuscation_detection       Python             GPL-2.0
                            编码/构建 √    -   √  -   Malicious-code-ruleset    主流开发语言                MIT
                              构建    √  -   √  √        opensca            应用, 容器, 代码包           Apache 2.0
                              构建    √  -   √  √         Trivy      容器, 文件, Git 仓库, 虚拟机, Kubernetes Apache 2.0
                   物料扫描       构建    √  -   √  √     Dependency-track      应用, 容器, 代码包           Apache 2.0
                              构建    √  -   √  √  中国联通数字化研发平台              应用, 容器, 代码包             商业
                              构建    √  -   √  √       Sbom-tool ⑥         应用, 容器, 代码包             MIT
                              测试    √   √  √  √       Cloudgoat            云安全测试演练             BSD 3-Clause
                   安全测试
                              测试    √   √  √  √     Kubernetes-goat        云原生安全测试                MIT
                            测试/运维 -    -   √  √         Nmap                操作系统端口               GPL-2.0
                            测试/运维 -    -   √  √        RustScan             操作系统端口               GPL-3.0
                            测试/运维 -    -   √  √     Burp Suite套件 ⑦        Web系统渗透测试              社区版
                   渗透测试
                            测试/运维 -    -   √  √        Sqlmap               SQL渗透测试              GPL-2.0
                            测试/运维 -    -   √  √    OpenVAS Scanner          漏洞渗透测试               GPL-2.0
                            测试/运维 -    -   √  √         ZAP ⑧               漏洞渗透测试              Apache 2.0
                              运维    -  -   √  √        Elkeid             Kubernetes平台应用        Apache2.0
                              运维    -  -   √  √        Snort3               操作系统端口               GPL-2.0
                 运行时入侵检测      运维    -  -   √  √        Suricata              操作系统                GPL-2.0
                              运维    -  -   √  √        Openedr               操作系统                CASL
                              运维    -  -   √  √       OpenRASP                Web应用             Apache 2.0
                              编码    √  -   √  -       CVEfixes          针对NVD漏洞进行修复               MIT
                   缺陷修复
                              编码    √  -   √  -         Snyk                 漏洞修复                 商业
                 注: ① Microsoft Threat Modeling Tool, https://learn.microsoft.com/en-us/azure/security/develop/threat-modeling-tool
                       ② OWASP Threat Dragon, https://owasp.org/www-project-threat-dragon/
                       ③ PYTM, https://pytm.readthedocs.io/
                       ④ The Open Threat Model (OTM) Standard, https://www.iriusrisk.com/the-open-threat-model-standard
                       ⑤ 中国联通数字化研发平台, https://www.yicai.com/news/102386162.html
                       ⑥ Sbom-tool, https://github.com/microsoft/sbom-tool.git
                       ⑦ Burp Suite, https://portswigger.net/burp
                       ⑧ Zed Attack Proxy, https://www.zaproxy.org/
   105   106   107   108   109   110   111   112   113   114   115