Page 7 - 《软件学报》2026年第7期
P. 7

2692                                                       软件学报  2026  年第  37  卷第  7  期


                 征, 分析了不同沟通特征对对话响应时间与问题解决状态的影响. 在此基础上, 总结了对在线交流平台设计的启
                 示, 提出了针对开源社区管理的建议, 指出了未来研究方向.
                    《产业研发视角下的开源软件供应链攻击问题研究》基于产业研发视角, 剖析研发效率与软件安全之间的内
                 生矛盾, 揭示当前组织流程合规中存在的隐性共识. 结合实际案例, 论证了基于流程合规的安全体系难以有效应对
                 开源软件供应链攻击, 进而提出基于产业视角的开源软件供应链攻击分类演化框架与安全再平衡体系, 为学术研
                 究与产业实践提供理论分析框架与安全实践指引.
                    (2) 智能化基础软件供应链成分分析与异常检测
                    《CAnalyzer: 面向  C/C++ 源代码的软件成分分析技术》针对软件成分分析 (software composition analysis,
                 SCA) 技术在  C/C++生态中存在的限制: 特征库覆盖不全、检测与报告粒度不一致、依赖关系分析能力不足, 提
                 出  CAnalyzer, 构建覆盖全面的第三方库特征库, 引入多级阈值检测机制, 并基于模块划分构建依赖图. CAnalyzer
                 已落地应用于     OpenHarmony  社区, 在  689  个仓库中成功识别出    166  项外部组件.
                    《PCLog: 近端策略优化与行为克隆自适应日志异常检测》提出了一种新型日志异常检测框架. 针对现有方
                 法难以适应系统升级导致的日志模式变化、缺乏高效反馈机制等问题, 该方法将检测模型建模为强化学习智能
                 体, 以日志语义向量为状态, 以日志事件为动作, 通过近端策略优化 (proximal policy optimization, PPO) 算法最大
                 化正常序列累计奖励, 学习系统正常行为模式. 当检测性能下降时, 收集错误预测样本作为专家示范, 结合行为克
                 隆方法微调模型, 实现自适应修正. 在 HDFS、BGL 与 OpenStack 数据集上的实验结果表明, 该方法检测精度与动
                 态适应能力优异, 为动态系统日志异常检测提供了可靠解决方案.
                    《基于异常检查点植入的软件缺陷定位方法》提出在更为广泛、真实的环境中利用程序异常信息开展缺陷
                 定位, 通过为错误程序自动植入临时的异常处理语句作为对运行时内部状态的检查点, 设计更加先进的程序语句
                 风险值计算方法, 将先前所提出          SOTA  方法的适用范围拓展到不包含异常处理语句的更普遍程序, 有效泛化异常
                 触发信息这一缺陷定位轻量、高效源数据的应用场景, 并大幅缓解困扰缺陷定位技术的语句风险值捆绑问题.
                    (3) 智能化基础软件供应链缺陷/漏洞检测与预测
                    《软件供应链安全中        LLM  生成代码逻辑性缺陷检测》提出了一种融合符号执行的供应链                      LLM  生成代码缺
                 陷检测方法, 通过符号执行挂载机制自动识别              LLM  生成代码的输入参数并进行适配和符号挂载, 制导符号执行引
                 擎对程序的关键路径进行精确的约束分析, 生成高效的边界测试用例, 检测深层逻辑性程序缺陷.
                    《面向   Web  应用漏洞检测的多数据流静态分析方法》提出了一种面向                     Web  安全漏洞检测的多数据流静态
                 分析方法, 通过引入多段数据流分析与多标签数据流分析两类技术, 对传统污点分析算法能力进行多维度扩展, 实
                 现了面向   Java/JavaScript Web  应用的漏洞检测原型系统    MultiFlow, 提升了漏洞检测能力与泛用性.
                    《基于个性化联邦学习的跨项目软件缺陷预测方法》针对跨项目软件缺陷预测中数据隐私与项目异构性的
                 双重挑战, 提出了名为      PRIDE-SDP  的创新框架. 该框架深度融合        3  项关键技术: 采用个性化联邦学习范式为异构
                 项目定制专属预测模型, 集成          (ε, δ)-差分隐私机制保障数据不出本地, 并设计时间-上下文融合网络 (temporal-
                 contextual fusion network, TCFN) 以高效捕捉软件度量特征. 在覆盖   27  个开源项目和    3  个企业项目的    6  个数据集
                 组上, 实验验证了框架的有效性: 与先进基线方法相比, AUC                平均提升   10.7%, 且在提供较强隐私保障时性能保持
                 率仍达   98%  以上.
                    本专题主要面向软件工程、计算机科学与技术、网络空间安全、人工智能、信息资源管理、国家安全学等
                 多领域的研究人员和工程人员, 反映了我国学者在智能化基础软件可信构造和供应链安全领域最新的研究进展.
                 感谢《软件学报》编委会、系统软件专委会和中国软件大会对专题工作的指导和帮助, 感谢专题全体评审专家及
                 时、耐心、细致的评审工作, 感谢踊跃投稿的所有作者. 希望本专题能够对智能化基础软件可信构造和供应链安
                 全相关领域的研究工作有所促进.

                 作者简介
                 王林章, 博士, 南京大学教授, 博士生导师, CCF   会士, 主要研究领域为系统软件, 软件工程, 智能化软件分析与测试, 大规模复杂基础软件
   2   3   4   5   6   7   8   9   10   11   12