Page 112 - 《软件学报》2026年第7期
P. 112
胡帅 等: 产业研发视角下的开源软件供应链攻击问题研究 2797
能”的防御机制与手段.
“更加靠前”是指实现从源头开始的内生安全与自动化管控. 这意味着在软件的需求分析与架构设计阶段, 就
需通过威胁建模等方法系统性地识别和规避潜在风险, 将安全策略内化为架构决策.
“更加动态”是指在开发阶段建立伴随研发动作的安全监督动作, 通过“策略即代码”和“安全即代码”将合规要
求自动化地嵌入开发者的日常工作环境与 CI/CD 流水线中, 实现对开源组件引入、代码提交及构建过程的强制
性、无缝式安全管控, 降低研发者的安全疲劳, 避免产业界在市场交付驱动下做出安全折扣.
“更加智能”是指由先进的智能化检测与响应技术作为支撑. 利用深度学习等智能化方法对代码语义、社区行
为及供应链元数据进行深度分析, 实现从基于特征的检测向基于风险的预测转变. 通过融合静态分析、动态监控
与行为审计等多种技术手段, 构建具备上下文感知能力的多维度防护体系, 以自动化响应机制应对日益隐蔽和复
杂的跨环节攻击手法.
总结而言, 软件供应链安全体系必将演进为一个有机整体, 未来的软件供应链攻击防护目标不是造一堵“绝对
攻不破”的墙, 而是让攻击者每成功污染一次都必须付出更高的暴露成本, 而防御方只需维持一个低成本、可持续、
可进化的动态安全平衡, 才能从根本上提升软件供应链的透明性、可信性与韧性, 应对日益严峻的安全挑战.
7 结 论
本文以产业研发流程为切入点, 构建了“开源共建威胁产生-产业闭源研发攻击演化传播-成品使用攻击发作”三
阶段演化框架, 首次将开源生态、产业闭源研发与成品下游终端运行环境纳入统一分析范式, 深刻揭示了开源软
件供应链效能提升的“自我强化”与其攻击手段合规和破坏性放大“自我反噬”的内生矛盾, 以及在此矛盾挤压下,
产业组织做出的流程合规的隐性共识. 在攻击层面, 研究提出了产业研发视角下的攻击演化模型, 将社会工程学、
代码投毒、CI/CD 劫持及终端载荷释放等离散手段系统性地整合, 揭示了攻击路径的链式放大效应及信任链滥用
机制, 并通过对 XZ Utils、Codecov、SolarWinds 等典型事件的分析, 深入剖析了多阶段载荷释放、隐蔽 C2 通道
构建及云服务滥用等新型战术. 在防御层面, 研究总结了产业界在治理实践中采取的措施, 包括 DevSecOps、内源
研发、SBOM、RASP 及大模型驱动的智能化管理, 通过建立主动暴露风险的安全机制, 实现隐性共识与内生矛盾
之间的安全再平衡. 同时, 当前治理仍存在碎片化、检测滞后及跨域协同不足等核心挑战, 未来可进一步探索“更
靠前”“更动态”“更智能”的安全体系. 总体而言, 本文不仅填补了产业研发视角下软件供应链攻击研究的学术空白,
也为构建可验证、可防控、可信赖的供应链安全体系奠定了理论与技术基础, 对学术研究与产业实践均具有重要
价值.
References
[1] Abrahão S, Staron M, Serebrenik A, Penzenstadler B, Capilla R. Open source software: Communities and quality. IEEE Software, 2023,
40(4): 96–99. [doi: 10.1109/MS.2023.3270779]
[2] Ji SL, Wang QY, Chen AY, Zhao BB, Ye T, Zhang XH, Wu JZ, Li Y, Yin JW, Wu YJ. Survey on open-source software supply chain
security. Ruan Jian Xue Bao/Journal of Software, 2023, 34(3): 1330–1364 (in Chinese with English abstract). http://www.jos.org.cn/
1000-9825/6717.htm [doi: 10.13328/j.cnki.jos.006717]
[3] Luo D, Wu RC. Current status and risk analysis of domestic open-source software. Communications World, 2022(15): 33–34 (in
Chinese with English abstract). [doi: 10.13571/j.cnki.cww.2022.15.008]
[4] Linåker J, Robles G, Bryant D, Muto S. Open source software in the public sector: 25 Years and still in its infancy. IEEE Software,
2023, 40(4): 39–44. [doi: 10.1109/MS.2023.3266105]
[5] Jiang HZ, Shi L, Che MR, Zhang YX, Wang Q. Bringing open source communication and development together: A cross-platform study
on Gitter and GitHub. IEEE Trans. on Software Engineering, 2024, 50(11): 2807–2826. [doi: 10.1109/TSE.2024.3410292]
[6] Sánchez AB, Parejo JA, Segura S, Durán A, Papadakis M. Mutation testing in practice: Insights from open-source software developers.
IEEE Trans. on Software Engineering, 2024, 50(5): 1130–1143. [doi: 10.1109/TSE.2024.3377378]
[7] Gao K, He H, Xie B, Zhou MH. Survey on open source software supply chains. Ruan Jian Xue Bao/Journal of Software, 2024, 35(2):
581–603 (in Chinese with English abstract). http://www.jos.org.cn/1000-9825/6975.htm [doi: 10.13328/j.cnki.jos.006975]

