Page 110 - 《软件学报》2026年第7期
P. 110
胡帅 等: 产业研发视角下的开源软件供应链攻击问题研究 2795
表 8 产业界软件供应链攻击防护工具
功能 生命周期 引入传播演化发作 名称 目标 许可证
设计 - - √ √ 微软Threat Modeling Tool ① - 商业
②
设计 - - √ √ OWASP Threat Dragon - Apache 2.0
设计 - - √ √ Pytm ③ Python MIT
安全设计
设计 - - √ √ Easponge - MPL-2.0
设计 - - √ √ OpenThreatModel ④ - CC-BY-SA 4.0
设计 - - √ √ Threat-composer - Apache 2.0
编码 √ - √ - Crucible - 商业
编码 √ - √ - 阿里 Coding Guidelines Java 商业
编码 √ - √ - Retire.js Chrome, Firefox Apache 2.0
编码/构建 √ - √ - pmd 主流开发语言 Apache 2.0
编码/构建 √ - √ - Semgrep - 商业
编码/构建 √ - √ - Codiga 主流开发语言 商业
代码审查
编码/构建 √ - √ - SonarQube 主流开发语言 LGPL-3.0
编码/构建 √ - √ - Gosec Go Apache 2.0
编码/构建 √ - √ - 悬镜 SCA, Codesec 主流开发语言 商业
编码/构建 √ - √ - 中国联通数字化研发平台 ⑤ 主流开发语言 商业
编码/构建 √ - √ - Obfuscation_detection Python GPL-2.0
编码/构建 √ - √ - Malicious-code-ruleset 主流开发语言 MIT
构建 √ - √ √ opensca 应用, 容器, 代码包 Apache 2.0
构建 √ - √ √ Trivy 容器, 文件, Git 仓库, 虚拟机, Kubernetes Apache 2.0
物料扫描 构建 √ - √ √ Dependency-track 应用, 容器, 代码包 Apache 2.0
构建 √ - √ √ 中国联通数字化研发平台 应用, 容器, 代码包 商业
构建 √ - √ √ Sbom-tool ⑥ 应用, 容器, 代码包 MIT
测试 √ √ √ √ Cloudgoat 云安全测试演练 BSD 3-Clause
安全测试
测试 √ √ √ √ Kubernetes-goat 云原生安全测试 MIT
测试/运维 - - √ √ Nmap 操作系统端口 GPL-2.0
测试/运维 - - √ √ RustScan 操作系统端口 GPL-3.0
测试/运维 - - √ √ Burp Suite套件 ⑦ Web系统渗透测试 社区版
渗透测试
测试/运维 - - √ √ Sqlmap SQL渗透测试 GPL-2.0
测试/运维 - - √ √ OpenVAS Scanner 漏洞渗透测试 GPL-2.0
测试/运维 - - √ √ ZAP ⑧ 漏洞渗透测试 Apache 2.0
运维 - - √ √ Elkeid Kubernetes平台应用 Apache2.0
运维 - - √ √ Snort3 操作系统端口 GPL-2.0
运行时入侵检测 运维 - - √ √ Suricata 操作系统 GPL-2.0
运维 - - √ √ Openedr 操作系统 CASL
运维 - - √ √ OpenRASP Web应用 Apache 2.0
编码 √ - √ - CVEfixes 针对NVD漏洞进行修复 MIT
缺陷修复
编码 √ - √ - Snyk 漏洞修复 商业
注: ① Microsoft Threat Modeling Tool, https://learn.microsoft.com/en-us/azure/security/develop/threat-modeling-tool
② OWASP Threat Dragon, https://owasp.org/www-project-threat-dragon/
③ PYTM, https://pytm.readthedocs.io/
④ The Open Threat Model (OTM) Standard, https://www.iriusrisk.com/the-open-threat-model-standard
⑤ 中国联通数字化研发平台, https://www.yicai.com/news/102386162.html
⑥ Sbom-tool, https://github.com/microsoft/sbom-tool.git
⑦ Burp Suite, https://portswigger.net/burp
⑧ Zed Attack Proxy, https://www.zaproxy.org/

