Page 122 - 《软件学报》2026年第7期
P. 122
胡帅 等: 产业研发视角下的开源软件供应链攻击问题研究 2807
6935.htm [doi: 10.13328/j.cnki.jos.006935]
[25] 王莹, 伍盈欣, 高天, 陈子莺, 许畅, 于海, 张成志. 开源软件库生态治理技术研究综述: 二十年进展. 软件学报, 2024, 35(2):
629–674. http://www.jos.org.cn/1000-9825/6983.htm [doi: 10.13328/j.cnki.jos.006983]
[36] 金泽锋, 张佑文, 叶文华, 张贺, 邵栋. 面向完整价值交付的文档 DevOps 应用研究. 软件学报, 2019, 30(10): 3127–3147. http://
www.jos.org.cn/1000-9825/5792.htm [doi: 10.13328/j.cnki.jos.005792]
[37] 何熙巽, 张玉清, 刘奇旭. 软件供应链安全综述. 信息安全学报, 2020, 5(1): 57–73. [doi: 10.19363/J.cnki.cn10-1380/tn.2020.01.06]
[38] 张得光, 李兵, 何鹏, 周华昱. 基于软件生态系统的开源社区特性研究, 计算机工程, 2015, 41(11): 106–113. [doi: 10.3969/j.issn.1000-
3428.2015.11.019]
[39] 孙泽雨, 吴敬征, 凌祥, 魏怡琳, 罗天悦, 武延军. 软件供应链 SBOM 关键技术研究. 软件学报, 2025, 36(6): 2604–2642. http://
www.jos.org.cn/1000-9825/7308.htm [doi: 10.13328/j.cnki.jos.007308]
[75] 深信服千里目安全技术中心. 1 年四起供应链投毒事件的幕后黑手. 2025. https://www.freebuf.com/articles/network/388355.html
[91] Freebuf. VS Code ETHcode 扩展遭供应链攻击: 两行恶意代码通过 GitHub PR 植入. 2025. https://www.freebuf.com/articles/
development/438383.html
[106] 柳虹, 周根贵, 傅培华, 毛国红. 基于供应链网络的传递攻击策略研究. 计算机科学, 2013, 40(7): 98–101. [doi: 10.3969/j.issn.1002-
137X.2013.07.022]
[126] GitHub. 官网的安装包被挂马 #487. 2023. https://github.com/oneinstack/oneinstack/issues/487
[133] 阿里云. PyPi 供应链投毒系列事件, Discord 助力黑客攻击. 2021. https://developer.aliyun.com/article/787142/
[137] OneinStack. mirrors.oneinstack.com 国内完整包含恶意代码. 2025. https://github.com/oneinstack/oneinstack/issues/511
[138] 安天实验室. 通过 GitHub 传播窃密木马的攻击活动分析. 2024. https://www.freebuf.com/articles/network/395369.html
[139] 奇安信代码卫士. 软件供应链投毒——NPM 恶意组件分析 (二). 2024. https://www.freebuf.com/articles/database/395549.html
[140] 悬镜安全情报中心. 恶意 NPM 包 (fix-this) 开展反向 shell 远控投毒. 2025. https://www.xmirror.cn/particulars?id=3225&type=dt
[142] 悬镜安全月报. 开源供应链投毒 202404 月报发布. 2024. https://opensca.xmirror.cn/resources/particulars?id=143
[143] 悬镜安全情报中心. 供应链投毒预警: 恶意 Py 包伪装 HTTP 组件开展 CStealer 窃密后门攻击. 2024. https://www.freebuf.com/news/
400487.html
[144] 火绒安全. GitHub 开源项目被投毒, 后门病毒跟随开发流程传播蔓延. 2025. https://huorong.cn/document/tech/vir_report/1802/
[151] 毛天宇, 王星宇, 常瑞, 申文博, 任奎. 面向 Java 语言生态的软件供应链安全分析技术. 软件学报, 2023, 34(6): 2628–2640. http://
www.jos.org.cn/1000-9825/6852.htm [doi: 10.13328/j.cnki.jos.006852]
[155] 阿里巴巴人工智能治理与可持续发展研究中心. 生成式人工智能治理与实践白皮书. 2025. https://s.alibaba.com/cn/aaigWhitePaper-
Details/9x5JBSX2fyLEZWkRnKQ8f
[163] 戴启铭, 毛润丰, 黄璜, 荣国平, 沈海峰, 邵栋. Devsecops: Devops 下实现持续安全的实践探索. 软件学报, 2021, 32(10): 3014–3035.
http://www.jos.org.cn/1000-9825/6276.htm [doi: 10.13328/j.cnki.jos.006276]
[186] 王丽敏, 吴敬征, 武延军, 芮志清, 罗天悦, 屈晟, 杨牧天. 开源软件供应链漏洞威胁智能感知. 软件学报, 2025, 36(2): 511–536. http://
www.jos.org.cn/1000-9825/7163.htm [doi: 10.13328/j.cnki.jos.007163]
[195] 葛丽丽, 帅东昕, 谢金言, 张迎周, 薛渝川, 杨嘉毅, 密杰, 卢跃. 面向软件供应链的异常分析方法综述. 软件学报, 2023, 34(6):
2606–2627. http://www.jos.org.cn/1000-9825/6850.htm [doi: 10.13328/j.cnki.jos.006850]
[203] 何润之, 周明辉. 智能时代的软件供应链风险及应对技术. 计算, 2025, 1(3): 59–66. [doi: 10.11991/cccf.202507009]
[206] 于海, 王莹, 徐美秋, 杨博, 许畅, 朱志良. 软件库依赖图谱的复杂性度量方法及其潜在应用. 软件学报, 2023, 34(11): 5282–5311.
http://www.jos.org.cn/1000-9825/6746.htm [doi: 10.13328/j.cnki.jos.006746]
作者简介
胡帅, 博士生, 主要研究领域为软件供应链安全, 软件工程.
王海军, 博士, 教授, 博士生导师, CCF 高级会员, 主要研究领域为软件供应链安全, 区块链安全, 程序分析, 逆向工程, 模糊测试.
谢继刚, 中国联通云计算领域专家, 主要研究领域为云原生安全.
裴鹏飞, 博士, 主要研究领域为多模态大模型安全.
阿西伍合, 硕士生, CCF 学生会员, 主要研究领域为软件供应链安全.
马辰达, 硕士生, 主要研究领域为软件供应链安全.
刘烃, 博士, 教授, 博士生导师, CCF 杰出会员, 主要研究领域为信息物理融合系统安全, AI 软件工程.

