校内登录

个人信息 更多+
  • 教师姓名: 刘烃
  • 性别: 男
  • 职称: 教授
  • 所在单位: 网络空间安全学院
  • 办公地点: 兴庆校区彭康楼226
  • 联系方式:

软件供应链安全治理

软件供应链已成为现代软件系统安全治理的关键基础。随着开源组件、第三方库、构建脚本、CI/CD流水线与制品仓库深度嵌入研发流程,供应链风险呈现依赖链条复杂、攻击路径隐蔽、影响范围跨项目扩散等特征,传统单点式漏洞扫描与人工审计难以支撑全生命周期的持续治理。围绕软件资产“包含什么组件、存在哪些风险、风险是否真实可触发、如何修复并持续管控”等关键问题,团队开展了覆盖“成分识别—风险验证—修复治理”全过程的系统研究。

软件供应链.jpg

在成分识别阶段,团队聚焦软件项目包含什么组件的源头识别问题,构建多语言、多包管理器、多形态构件融合的软件成分分析方法,通过构建文件解析、递归依赖展开、哈希指纹匹配与语义识别,识别源码依赖、预编译包、闭源库和国产化替代组件等复杂构件,生成SPDX/CycloneDX标准SBOM并构建依赖图谱。平台已沉淀29,592条组件信息、827,720条版本信息和725条许可证及合规信息,为组件追踪、版本回溯与合规审计提供数据基础。

在风险验证阶段,进一步关注软件供应链存在哪些风险、风险是否真实可触发的判定问题,融合CVECNVDCNNVDGitHub AdvisoryGoogle OSV等多源漏洞情报,建立429,105条漏洞信息的统一知识库;同时引入大语言模型语义理解、静态分析、调用图建模与Fuzzing动态验证,对漏洞触发条件、影响范围、可达性与可利用性进行上下文分析,降低传统SCA工具只匹配版本、不理解场景导致的误报和无效修复。

在修复治理阶段,团队面向如何修复并持续管控的工程落地需求,提出版本升级、补丁双向迁移、代码级修复建议与临时缓解策略协同的闭环方案。平台可接入GitLab CIJenkinsGitHub Actions等研发流水线,在代码提交、构建和发布阶段自动触发扫描、回传报告、生成工单并执行复核归档,形成导入识别评估修复复核DevSecOps安全左移闭环。

该系列成果可服务于企业研发安全、开源合规审计、软件物料清单治理、关键行业信创适配与监管取证等场景。相关实践已支撑合作单位70余个应用系统接入,累计扫描代码仓库8000+,实现生产流水线发布环节100%安全准入拦截,推动供应链风险由事后处置转向开发期感知、构建期验证、发布前阻断的主动治理模式。

 

代表性成果:

[1] 胡帅, 王海军, 谢继刚, 裴鹏飞, 阿西伍合, 马辰达, 刘烃. 产业研发视角下的开源软件供应链攻击问题研究. 软件学报, 2026

[2] 李希陶, 吴江, 郑庆华, 王海军, 范铭, 胡帅, 郭家琪, 刘烃. 大语言模型越狱攻击:模型、根因及攻防演化. 中国科学:信息科学, 202

[3] Xitao Li, Xiaofei Xie, Jiang Wu, Ting Liu, and Haijun Wang. Code–Test Co-translation: Towards Practical and Effective Program Migration in the Wild. International Conference on Object-Oriented Programming Systems, Languages, and Applications (OOPSLA) 2026

[4] Hao Wu, Haijun Wang, Shangwang Li, Yin Wu, Ming Fan, Ting Liu, and Xiapu Luo. Tracing the Shadows: Automatic Tracking and Analysis of Crypto Money Laundering via Transaction Semantic Analysis. ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA) 2026

[5] Yin Wu, Yixuan Liu, Yi Li, Chenyang Peng, Hao Wu, Ming Fan, Ting Liu, and Haijun Wang. TrapHunter: Exposing Covert Pathways in Trap Token Contracts. ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA) 2026

[6] Haijun Wang, Yurui Hu, Hao Wu, Dijun Liu, Chenyang Peng, Yin Wu, Ming Fan, Ting Liu. Skyeye: Detecting Imminent Attacks via Analyzing Adversarial Smart Contracts. IEEE/ACM Automated Software Engineering (ASE) 2024

[7] Haijun Wang, Xiaofei Xie, Yi Li, Cheng Wen, Yuekang Li, Yang Liu, Shengchao Qin, Hongxu Chen, Yulei Sui. Typestate-Guided Fuzzer for Discovering Use-after-Free Vulnerabilities. IEEE International Conference on Software Engineering (ICSE) 2020

[8] 国家标准. 《网络安全技术软件物料清单数据格式》, 2026