Page 84 - 《软件学报》2026年第7期
P. 84
胡帅 等: 产业研发视角下的开源软件供应链攻击问题研究 2769
内进行了开源软件供应链攻击与防护的产业研讨与实践. 在第 3 阶段, 系统性地开展问题分析与总结, 从产业研发
流程与开源软件供应链攻击的协同关系、产业研发视角下的攻击分类与演化路径、基于产业研发需求的供应链
安全再平衡机制这 3 个维度, 对开源软件供应链攻击问题进行全面剖析与总结.
系统性文献调研 产业研讨与实践 问题分析与总结
目标 数据库
规划 选择
学 研发
术 内容 论文 模式 开源软件供应链
文 分析 搜索 专家研讨 产 安全内生矛盾
献 业 供
应
滚雪球 结果 研 链
搜索 评审 攻击 事件分析 发 攻 开源软件供应链
模式 与复盘 视 击 攻击分类演化
角
开源 白皮书 开 研
产 社区 专 源 究
业 家 产业实践 软 研 软件供应链
文 安全 筛 防护 件 究 安全再平衡
献 新闻 报告 选 手段
图 1 研究方法框架模型
2.1 系统性的文献调研
学术文献主要聚焦于对安全问题内在机理与防护模型进行深度理论剖析, 为本文奠定了坚实的理论基础; 而
产业文献则更侧重于反映行业演进态势、解析典型安全事件及分享工程最佳实践. 为确保研究的全面性与前瞻
性, 本文系统性地整合了如下多源文献资料.
● 学术数据库资源. 广泛检索了包括中国知网 (CNKI)、万方数据、IEEE Xplore、ACM Digital Library、
ScienceDirect、SpringerLink 及 DBLP 在内的主流学术数据库. 这些平台汇集了经过严格同行评议的高质量学术
论文与学位论文, 为本文提供了坚实的理论基础与研究前沿支撑.
● 学术搜索引擎与开放平台. 利用 Google Scholar、百度学术、Bing Academic、ResearchGate 及 arXiv 等在
线平台, 高效追踪并获取了广泛的文献资源. 这些工具不仅提供了便捷的文献检索途径, 也涵盖了诸多领域的最新
预印本与研究动态, 为课题提供了及时的信息更新.
● 专业书籍与专著. 从实体图书馆、在线书店及 Springer、Wiley、Cambridge University Press 等权威学术出
版社的系统检索中, 筛选出与本课题高度相关的专业书籍. 这些著作为本文提供了相关领域系统性的理论框架与
经典研究方法.
● 专业机构报告. 重点参考了国家相关部门、国际组织、行业协会及知名研究机构 (如中国信通院) 发布的权
威报告、白皮书等公开文件. 此类资料具有显著的政策指导意义与行业共识价值, 为分析提供了关键的宏观背景
与产业洞察.
● 其他补充资料. 此外, 本文还涵盖了 GitHub、悬镜安全中心、Ubuntu 等国内外主流开源社区的安全公告,
以及专业安全情报机构的分析报告与相关新闻资讯. 这些来源为还原真实安全事件的发展脉络与深入分析提供了
宝贵的实践细节与情境信息.
通过上述多源信息的交叉验证与整合, 本文构建了一个全面、立体的开源软件供应链攻击研究资料体系. 在
学术论文方面, 首先以“CI/CD 研发流程安全”“开源软件供应链安全”“开源软件供应链攻击”“软件供应链投毒
攻击”等关键词进行初步检索, 筛选出 30 篇核心文献. 随后, 以此批文献为起点, 通过追踪其参考文献 (向前追溯)
及被引文献 (向后追溯) 进行迭代扩展, 共获取 398 篇相关文献. 经过严格的相关性评估与去重处理, 最终选定
144 篇高相关性文献. 在产业文献与工具的调研方面, 本文初步搜集了 206 篇产业文献. 随后, 依托作者所在超过
300 人的专业化研发组织, 对产业文献的正确性 (结论可靠、数据真实)、先进性 (代表当前技术趋势) 与可复现性

