#research-agenda

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Sarah Meriem Ourari

软件供应链安全已成为现代软件工程中的核心关注点,因为现代软件对第三方依赖有着广泛依赖,且攻击面持续扩大。然而,现有的基于量化测量的分析方法和漏洞管理手段往往碎片化,并局限于特定生态系统(如npm、PyPI等),难以在跨环境之间提供可比较的风险评估。针对这一缺口,本文提出一个结构化的研究计划。首先,作者计划通过“系统化知识”(SoK)方法对当前软件供应链安全研究进行综合分析,梳理已有成果,识别关键知识空白,尤其是在依赖建模和漏洞传播分析中,对传递依赖(transitive dependencies)及其实际可利用性的处理存在显著不足。其次,基于这些洞察,论文主张构建统一的测量视角,以一致的方式表示和分析跨生态系统的依赖结构,从而支持可复现、可比对的安全测量。此外,论文重点指出AI辅助软件开发带来的新兴挑战:编码大语言模型(LLM)参与代码生成可能引入传统SCA工具无法捕获的新依赖模式,例如不稳定、语义模糊或自动生成的依赖引用。这些变化要求重新思考依赖建模方式,以适应当前软件生成实践的演变,并评估其对软件安全的长期结构性影响。本文的主要贡献在于提出研究议程,为下一代供应链安全测量与SCA工具设计提供方向性指导。适合安全研究人员、SCA工具开发者和软件供应链治理从业者阅读。

💡 推荐理由: 供应链攻击影响面巨大,现有SCA工具对传递依赖和AI生成代码的覆盖不足。本论文提出的统一测量视角有助于安全团队更全面评估跨生态风险,提前应对AI辅助开发带来的新型依赖问题。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)