新型电力系统信息物理综合安全
“双碳”目标驱动下,新型电力系统呈现清洁低碳、开放互动、柔性灵活、智慧融合等新特征。为适配这些特性,智能传感、高速通信与协同控制等技术广泛引入,促使信息域与物理域深度耦合。然而,信息物理深度融合下,信息域攻击与物理域故障相互耦合,对传统信息物理分离式防护体系构成威胁,引发跨域连锁故障与系统性安全事故。针对上述问题,团队聚焦快速状态感知、信息物理综合安全威胁机理、信息物理协同安全防护三大方向,支撑新型电力系统安全、可靠、韧性运行。

在快速状态感知方面,团队面向新能源高渗透下运行状态快速变化与海量场景评估的需求,研究状态估计与可信潮流计算方法。面向新能源高渗透下配电网拓扑频繁变化及实时监控的需求,提出拓扑自适应的配电网状态估计方法,利用物理信息自编码器将配电网运行物理约束嵌入特征提取与量测重构过程,在保证估计结果物理一致性的同时显著提升状态估计的计算效率与拓扑适应性[1];面向运行状态快速变化下海量场景风险评估需求,提出基于KKT条件约束的神经网络潮流计算方法,将基尔霍夫定律等物理约束嵌入神经网络结构,为实时状态感知、攻击后果验证和连锁故障分析提供可信计算支撑。相关成果获电网物理仿真机器学习国际挑战赛全球第二名。
在信息物理综合安全威胁机理方面,团队研究信息域网络安全与物理域工程安全相互耦合形成的综合安全风险[2],从系统级和设备级两个层面建模分析。系统层面,针对新能源不确定性导致的连锁故障路径多变问题,提出基于马尔可夫树的连锁故障风险评估模型,有效辨识高风险故障传播路径[3];针对异步攻击引发的连锁故障,提出基于强化学习的脆弱序列识别方法,定位可能导致大范围停电的关键线路序列[4]。设备层面,提出发电装备信息物理综合安全威胁范式,揭示网络攻击、能量流异常与设备应力损伤之间的耦合机理,为发电装备综合安全防护提供理论基础[5-6]。
在信息物理协同安全防护方面,团队针对新型电力系统状态估计与量测数据易受虚假数据注入攻击的问题,研究检测、防御与状态恢复方法。在检测与主动防御方面,提出多阶段隐蔽移动目标防御方法,在保持系统潮流不变以确保隐蔽性的前提下,通过多方案联合最大化对恶意攻击的检测能力,兼顾防御隐蔽性与有效性[7]。在攻击后状态恢复方面,提出动态电抗扰动与静态测量保护相结合的组合防御方法,在较低防护成本下实现攻击识别与真实电网状态的准确恢复[8]。
该系列成果共同构成覆盖“感知-分析-防护”全链条的系统级安全体系,可服务于新型电力系统威胁预警与故障恢复等场景,提升高比例新能源接入条件下系统运行状态分析的实时性、物理一致性和安全可信性,增强对信息域攻击、物理域故障的协同感知与综合防护能力,为构建安全、可靠、韧性的新型电力系统提供技术支撑。
代表性论文:
[1] Jianglin Feng, Zijun Wang, Yang Liu, Jue Tian, Nanpeng Yu, Yafei Yang. TAPINE: Topology-Adaptive Physics-Informed Neural Estimator for Fast DSSE. IEEE Transactions on Smart Grid, 2026.
[2] Sizhe He, Yadong Zhou, Yujie Yang, Ting Liu, Yuxun Zhou, Jie Li, Tong Wu, Xiaohong Guan. Cascading Failure in Cyber–Physical Systems: A Review on Failure Modeling and Vulnerability Analysis. IEEE Transactions on Cybernetics, 2024, 54(12): 7936–7954.
[3] Yujie Yang, Yadong Zhou, Sizhe He, Bowen Hu, Yu Qu, Ting Liu, Xiaohong Guan. A Markov Tree Model for Cascading Failure Risk Assessment in Power Grid With Uncertain Renewable Energy Generation. IEEE Transactions on Circuits and Systems I: Regular Papers, 2026, 73(2): 1460–1473.
[4] Sizhe He, Yadong Zhou, Yujie Yang, Xinlu Li, Yang Liu, Ting Liu. Vulnerable Sequence Identification for Sequential Cascading Failure Analysis in Power Grid. IEEE Transactions on Industrial Informatics, 2025, 21(6): 4830–4840.
[5] 周罕琦, 刘烃, 李明佳, 刘杨, 杨雨洁, 尚锦奥, 王文奇, 贾紫越, 管晓宏. 发电装备信息物理综合安全威胁机理与防御方法. 中国科学: 信息科学, 2026.
[6] Hanqi Zhou, Yaling He, Ting Liu, Yang Liu, Jinao Shang, Xiangming Wang. NEST: Network-Energy-Stress Threat Against Thermal Energy Equipment. IEEE Transactions on Automation Science and Engineering, 2025, 22: 9622–9635.
[7] Jiazhou Wang, Jue Tian, Gaoxi Xiao, Yang Liu, Hao Huang, Yadong Zhou, Ting Liu. On Stealthiness and Effectiveness of Moving Target Defense in Smart Grids. IEEE Transactions on Industrial Informatics, 2025, 21(4): 2987–2996.
[8] Jiazhou Wang, Jue Tian, Nanpeng Yu, Yang Liu, Haichuan Zhang, Yadong Zhou, Ting Liu. A Dynamic and Static Combined State Recovery Method Against FDI Attacks in Power Grids. IEEE Transactions on Smart Grid, 2024, 15(6): 6018–6030.
电力系统网络安全态势感知:告警降噪、攻击检测与溯源取证
随着大语言模型和智能体技术快速发展,网络攻防正在从人工驱动向AI自动化演进。攻击者可利用Mythos、GPT-5.5-Cyber等以更低成本、更高效率地组织自动化、规模化和隐蔽化攻击。与此同时,防御侧面临海量安全日志难以理解、告警噪声严重、攻击证据分散、跨源语义割裂和攻击过程难以还原等挑战。
针对上述问题,团队在构建动态自动网络攻防场景和高质量安全数据集基础上,综合利用多源安全数据,重点研究告警降噪、攻击检测、溯源取证三个方向,并结合大语言模型与智能体技术提升日志语义理解、威胁研判、攻击链推理和处置建议生成能力,服务于安全运营中心告警处置、入侵检测、威胁狩猎、攻击溯源、智能取证和自动化安全运营等场景。

在告警降噪方面,团队面向安全运营中心告警数量庞大、误报率高、语义割裂和人工研判成本高等问题,研究流量告警和网络告警的自动化降噪、关联分析与事件级处置方法。提出基于安全事件模式的告警簇处置推荐方法DeepDRAC,通过挖掘告警之间的时间关联、空间关联、资产关联、攻击阶段关联和事件模式关联,将海量分散告警归并为可解释的安全事件或告警簇,并进一步结合历史处置经验生成风险研判和处置建议,推动安全运营从“逐条告警处理”向“事件级批量处置”转变[1]。
在攻击检测方面,团队面向网络与主机系统中攻击行为隐蔽、入侵证据分散、异常模式复杂和传统规则检测泛化能力不足等问题,研究基于多源安全日志、网络告警、主机审计日志和溯源图的攻击检测方法。针对主机侧入侵检测与攻击归因问题,团队参与研究基于系统溯源图的高质量攻击归因方法 ORTHRUS,通过建模进程、文件、网络连接和系统调用之间的依赖关系,从海量系统事件中识别与攻击相关的关键证据[2]。针对大规模安全告警分类问题,团队提出基于超图的告警分类方法 HyperLAC,通过引入时空上下文增强机制,刻画告警之间的高阶关联关系,提升复杂网络环境下告警分类和攻击检测能力[3]。
在溯源取证方面,团队面向单一日志源难以完整刻画攻击全过程、多源日志之间语义不一致、攻击步骤分散和攻击链条重建困难等问题,研究多源日志语义融合、事件关联与攻击过程恢复方法。团队提出轻量级多源日志驱动的多阶段攻击重建方法 MuSAR,通过对主机日志、网络流量、网络告警、审计日志和溯源日志进行实体对齐、时间对齐、行为对齐和意图对齐,构建统一的事件级语义表示,并进一步发现攻击步骤之间的时序关系、语义关系和因果关系,实现从离散安全事件到完整攻击链的自动恢复,为攻击溯源、威胁狩猎、应急响应和智能取证提供可解释证据[4]。
基于该系列相关成果开发的系统已部署于国网、南网、三峡等重要单位,参与了第十四届全国运动会期间的电网安保,协助发现和阻断开幕式期间针对国家能源局西北监管局的攻击,国家能源局评价:“极大地提升了对短时间内发生大量网络攻击事件的处理能力”。
代表性论文:
[1] Yang Liu, Gaofei Ruan, Zian Luo, Shilong Zhang, Donghao Liu, Xin Fan, Yadong Zhou and Ting Liu*. DeepDRAC: Disposition Recommendation for Alert Clusters Based on Security Event Patterns. IEEE Transactions on Information Forensics & Security (ITFS), 20: 6443-6458, 2025. [Github Code]
[2] B. Jiang, T. Bilot, N. El Madhoun, K. Al Agha, A. Zouaoui, S. Iqbal, X. Han, and T. Pasquier. ORTHRUS: Achieving High Quality of Attribution in Provenance-based Intrusion Detection Systems. USENIX Security, 2025. [Github Code]
[3] Shilong Zhang, Zian Luo, Zehua Ren, Yumeng Zhu, Haichuan Zhang, Yang Liu*. HyperLAC: Hypergraph-based Large-scale Alert Classification with Spatial-temporal Context Enhancement. Knowledge-Based Systems, 330: 1-15, 2025.
[4] Yang Liu, Zisen Xu, Zian Luo*, Jin'ao Shang, Shilong Zhang, Haichuan Zhang and Ting Liu*. MuSAR: Multi-Step Attack Reconstruction from Lightweight Multi-source Logs via Event-Level Semantic Association. RAID, 2025. [Github Code]
跨域推断:智能时代电力数据安全威胁
电力数据开放共享是支撑电力市场透明运行和能源数字化治理的重要基础,但公开渠道中大量低敏感数据经过多源汇聚与关联分析后,可能间接推断出部分线路参数、潮流信息、拓扑结构等非公开的电力敏感信息,引发电力数据隐性泄露风险。针对上述问题,团队围绕电力数据隐性泄露威胁,形成了覆盖“威胁定义—威胁评估—威胁防护”的研究体系。

在威胁定义方面,团队首次提出推断型数据泄露威胁范式,指出数据泄露不再仅表现为攻击者直接入侵系统、窃取敏感数据,也可能表现为攻击者利用公开数据、业务逻辑和专业知识间接推断敏感数据。相比窃取型泄露,推断型泄露不需要直接接触高安全等级数据,过程更隐蔽,也更容易绕过访问控制、加密传输和边界防护等传统安全机制[1]。进一步,团队从人工智能时代的数据安全变化出发,指出大模型、多模态学习等技术正在削弱传统数据保护所依赖的数据安全壁垒,使低敏感数据组合推断高敏感信息的风险显著上升[2]。
在威胁评估方面,团队分别针对线路参数、线路潮流和拓扑结构三类典型敏感电力数据,研究其在公开数据关联条件下的隐性泄露风险。针对线路参数,团队分析公开节点边际电价、阻塞分量、影子价格和电网拓扑之间的物理约束关系,建立以线路导纳为未知量的线性反推模型,揭示公开电价数据与线路参数之间存在可计算的反向映射关系,并推导不同拓扑条件下达到最大推断威胁所需的最少电价数据量,在IEEE系统上,对线路导纳的推断准确率达到92%以上[3]。针对线路潮流,团队提出数据-机理双驱动的潮流推断方法,将电力系统运行约束嵌入深度图学习模型,验证了多源低敏感数据协同使用对潮流推断精度和泄露风险的放大作用[4]。针对拓扑结构问题,团队构建公开数据-拓扑关联路径,利用电价、线路阻塞和有限节点位置等信息推断完整电网拓扑,说明公开数据关联分析可能导致高敏感拓扑结构泄露。
在威胁防护方面,团队形成了“先评估、再防护”的技术路线。首先,面向推断泄露导致的风险传播问题,提出基于推断图神经网络的敏感度评估方法IGNN,将电力数据字段建模为节点,将物理规律和统计相关性建模为推断边,定量识别最容易引发敏感信息泄露的高风险数据,其识别出的高敏感数据可导致最高91.45%的推断准确率[5]。进一步针对识别出的高风险公开数据,提出基于生成式噪声的跨域推断防护方法DE-VAE,通过对电价等关键公开数据进行加噪扰动,削弱攻击者对负荷和拓扑等敏感信息的推断能力,该方法使敏感负荷数据保护覆盖率达到85.52%,较已有最优方法提升超过45%,同时保持加噪前后数据高度相似,尽量保持数据可用性[6]。
该系列成果形成的专刊报告与政策建议,已被中央办公厅、中央网信办、国家能源局等部门采纳并刊发,获陕西省委和国网公司主要领导批示。国家已发布《能源行业数据安全管理办法(试行)》,明确要求“强化对公开渠道数据汇聚、关联后可能引发能源行业数据安全风险的监测能力”。上述应用和监管要求表明,电力数据隐性泄露风险已引发国家关注,成为能源行业数据安全领域亟待解决的重要问题。
代表性论文:
[1] 刘烃, 王子骏, 刘杨, 周亚东, 吴江, 鲍远义, 吴桐, 管晓宏. 数据推断: 信息物理融合系统数据泄露威胁范式和防御方法[J]. 中国科学: 信息科学, 2023, 53(11): 2152-2179.
[2] Z Wang, T Liu, Y Liu, E Zio, X Guan. Data Inference: Data Security Threats in the AI Era[J]. Engineering, 2025, 52: 29-33.
[3] Z Wang, Y Liu, N Yu, Q Wu, J Wu, Y Zhou, T Liu. Data Inference From Publicly Available Data: Threats and Defense Methods in Power Systems[J]. IEEE Transactions on Power Systems, 2024, 40(1): 1049-1059.
[4] 吴桐, 冯江琳, 杨雨洁, 王子骏, 刘杨, 刘烃, 管晓宏. 基于数据-机理双驱动的电网潮流信息推断与防御方法[J/OL]. 中国电机工程学报, 1-13[2026-06-30].
[5] B Hu, R Nie, Y Zhou, S He, Y Yang, Y Liu, T Liu, X Guan. IGNN: An Inference Graph Neural Network for Data Sensitivity Assessment Considering Data Inference Leakage in Cyber-Physical Power Grid[J]. IEEE Transactions on Smart Grid, 2026.
[6] B Hu, Y Zhou, Y Zhou, J Wu, T Liu, X Guan. Data Protection Method Against Cross-Domain Inference Threat in Cyber–Physical Power Grid[J]. IEEE Transactions on Smart Grid, 2024, 15(4): 4170-4181.
移动应用个人信息保护
移动应用已成为个人信息处理的重要入口。随着小程序、第三方SDK、WebView动态页面和跨平台框架广泛应用,个人信息处理行为呈现动态化、隐蔽化和链条化特征,传统人工审查、静态规则和单点流量分析方法难以全面识别隐私合规风险。针对上述挑战,团队面向移动应用个人信息保护与隐私合规治理需求,围绕个人信息“收集什么、如何使用、流向何处”等关键问题,开展了覆盖“数据收集—数据使用—数据传输”全过程的系统研究。

在数据收集阶段,团队聚焦移动应用“收集什么数据”的源头识别问题,提出基于视觉语义分析的UI敏感信息检测方法MUID,融合运行时页面截图与XML布局信息,自动识别动态界面中的敏感输入组件并推断所收集信息类型,解决了WebView封装、远程动态渲染等场景下个人信息收集点难以识别的问题,敏感组件识别召回率达到95.74%[1]。
在数据使用阶段,进一步关注移动应用“如何申请和使用数据”的行为合规问题,提出了基于三阶段授权行为模型的自动化检测方法MiniChecker,将权限请求行为建模为“前置条件—权限申请—处理目的”模式,实现对自动弹窗、重复申请、拒绝后反复申请等典型权限申请滥用行为的精准识别。该方法在基准数据集上取得82.4%的检测精确率和95.3%的召回率,并在20,000个真实小程序中发现3,866个存在潜在权限申请风险的小程序[2]。
在数据传输阶段,聚焦移动应用“数据是否被违规外传”的隐蔽风险识别问题,提出了基于流量语义引导的隐私数据传输检测方法WhisperCatcher,融合网络流量语义、静态代码分析和动态插桩技术,定位并还原经代码级加密或编码处理的个人信息传输行为。该方法在代码级加密信息传输检测中取得91.38%的召回率,较现有代表性方法提升43.25%;在14,879个真实应用中发现4,966个应用在用户同意隐私政策前存在个人信息传输行为[3]。
该系列成果可服务于监管部门执法证据生成、应用市场上架审核等场景。相关方法有助于提升移动应用个人信息处理活动的透明度和可审计性,为构建可信、合规、可监管的移动互联网生态提供技术支撑,也为我国在数据安全治理和个人信息保护领域形成自主可控的智能检测能力提供了重要基础。
代表性论文:
[1] Z. Qiu, M. Fan, B. Ma, Y. Tang, L. Xue, H. Wang, T. Liu. WhisperCatcher: Demystifying Unauthorized and Encrypted Private Data Transmission in Android Applications. IEEE International Conference on Software Engineering (ICSE) 2026 (Distinguished Paper Award)
[2] Y. Wang, M. Fan, H. Zhou, H. Wang, W. Jin, J. Li, W. Chen, S. Li, Y. Zhang, D. Han, T. Liu. MiniChecker: Detecting Data Privacy Risk of Abusive Permission Request Behavior in Mini-Programs. IEEE/ACM Automated Software Engineering (ASE), 2024 (Distinguished Paper Award)
[3] Z. Yan, M. Fan, Y. Wang, J. Shi, H. Wang, T. Liu. MUID: Detecting Sensitive User Inputs in Miniapp Ecosystems. ACM CCS SaTS, 2023. (Distinguished Paper Award)
[4] 王寅, 范铭, 陶俊杰, 雷靖薏, 晋武侠, 韩德强, 刘烃. 移动应用隐私权声明内容合规性检验方法. 软件学报,2024
[5] M. Fan, J. Shi, Y. Wang, L. Yu, X. Zhang, H. Wang, W. Jin, T. Liu. Giving without Notifying: Assessing Compliance of Data Transmission in Android Apps. IEEE/ACM Automated Software Engineering (ASE), 2024
[6] Y. Wang, M. Fan, J. Liu, J. Tao, W. Jin, H. Wang, Q. Xiong, T. Liu. Do as You Say: Consistency Detection of Data Practice in Program Code and Privacy Policy in Mini-App. IEEE Transactions on Software Engineering, 50(12), 3225-3248, 2024
软件架构智能治理与演化
软件架构承载着关键设计决策与系统演化脉络。然而,随着需求快速迭代、AI生成代码规模快速膨胀,架构知识日趋分散、腐化难以及时感知,系统健康演进难以持续保障。针对上述挑战,团队面向复杂软件系统的架构治理与持续演化需求,围绕软件架构"如何理解、如何治理、如何应用"等关键问题,开展了覆盖"知识挖掘—架构治理—智能应用"的系统研究。

在知识挖掘方面,团队聚焦从软件仓库中提取代码与架构知识的基础问题,研究单仓、多仓到跨仓的多层次依赖解析与知识挖掘方法。针对软件动态行为难以精准解析的问题,提出了多语言的代码依赖分析框架ENRE,支持C/C++、Python、Java、TS/JS、ArkTS等主流编程语言的代码实体依赖图谱构建[1];挖掘架构演化与设计决策意图,建立了架构可演进知识库,为上层治理与演化应用提供可计算、可追踪的软件仓库知识基础[2]。
在架构治理方面,团队聚焦架构质量问题的检测与修复,研究架构坏味检测、架构度量与智能化重构方法。针对架构腐化难以量化感知的问题,提出基于架构知识的多维度度量指标,评估架构健康状态;针对模块边界模糊、依赖混乱等典型架构坏味,研究基于依赖分析与变更历史的自动检测方法;针对架构问题修复,进一步研究解耦策略推荐与重构方案生成技术,为架构治理提供从发现问题到修复建议的完整支撑[3]。
在智能应用方面,团队一方面聚焦架构知识赋能智能研发的核心问题,研究以架构知识增强大语言模型与智能体的方法,解决AI缺乏架构感知、生成结果偏离业务既有设计意图的问题,推动AI辅助研发从"通用生成"走向"架构与业务感知" [4];另一方面,团队聚焦架构知识支撑软件平滑升级与迁移,应用于安卓生态与鸿蒙生态[5,6,7]。
该系列成果可服务于软件仓库知识库构建、架构治理、AI研发效率与质量保障、软件生态协同演化等场景。相关方法有助于提升复杂软件系统的可理解性、可维护性与可演化性,为构建高质量、可持续演进的软件生态提供技术支撑。
代表性论文:
[1] Wuxia Jin, Shuo Xu, Dawei Chen, Jiajun He, Dinghong Zhong, Ming Fan, Hongxu Chen, Huijia Zhang, Ting Liu. PyAnalyzer: An Effective and Practical Approach for Dependency Extraction from Python Code. IEEE International Conference on Software Engineering (ICSE) 2024
[2] Zijun Wang, Wuxia Jin, Jiale Li, Zhanhong Mou, Ting Liu. ChangeWiki: Repository-Level Change Summarization Augmented with Architecture Semantics. IEEE/ACM Automated Software Engineering (ASE) 2026
[3] Jingwen Liu, Wuxia Jin, Junhui Zhou, Qiong Feng, Ming Fan, Haijun Wang, Ting Liu. 3Erefactor: Effective, Efficient and Executable Refactoring Recommendation for Software Architectural Consistency. IEEE Transactions on Software Engineering 2024
[4] Wenting Zhao, Wuxia Jin, Yiran Zhang, Ming Fan, Haijun Wang, Li Li, Yang Liu, Ting Liu. Software Architecture Recovery Augmented With Semantics. IEEE Transactions on Software Engineering 2026
[5] Wuxia Jin, Yitong Dai, Jianguo Zheng, Yu Qu, Ming Fan, Zhenyu Huang, Dezhi Huang, Ting Liu. Dependency Facade: The Coupling and Conflicts between Android Framework and Its Customization. IEEE International Conference on Software Engineering (ICSE) 2023
[6] Wuxia Jin, Jiaowei Shang, Jianguo Zheng, Mengjie Sun, Zhenyu Huang, Ming Fan, Ting Liu. The Design Smells Breaking the Boundary between Android Variants and AOSP. IEEE International Conference on Software Engineering (ICSE) 2025
[7] Wuxia Jin, Mengjie Sun, Junhui Zhou, Jiaowei Shang, Zhenyu Huang, Ting Liu. Software Architecture Matters: Challenges and Opportunities for Android Upgrade Conflicts in Practice. ACM Transactions on Software Engineering and Methodology 2026
软件供应链安全治理
软件供应链已成为现代软件系统安全治理的关键基础。随着开源组件、第三方库、构建脚本、CI/CD流水线与制品仓库深度嵌入研发流程,供应链风险呈现依赖链条复杂、攻击路径隐蔽、影响范围跨项目扩散等特征,传统单点式漏洞扫描与人工审计难以支撑全生命周期的持续治理。围绕软件资产“包含什么组件、存在哪些风险、风险是否真实可触发、如何修复并持续管控”等关键问题,团队开展了覆盖“成分识别—风险验证—修复治理”全过程的系统研究。

在成分识别阶段,团队聚焦软件项目“包含什么组件”的源头识别问题,构建多语言、多包管理器、多形态构件融合的软件成分分析方法,通过构建文件解析、递归依赖展开、哈希指纹匹配与语义识别,识别源码依赖、预编译包、闭源库和国产化替代组件等复杂构件,生成SPDX/CycloneDX标准SBOM并构建依赖图谱。平台已沉淀29,592条组件信息、827,720条版本信息和725条许可证及合规信息,为组件追踪、版本回溯与合规审计提供数据基础。
在风险验证阶段,进一步关注软件供应链“存在哪些风险、风险是否真实可触发”的判定问题,融合CVE、CNVD、CNNVD、GitHub Advisory、Google OSV等多源漏洞情报,建立429,105条漏洞信息的统一知识库;同时引入大语言模型语义理解、静态分析、调用图建模与Fuzzing动态验证,对漏洞触发条件、影响范围、可达性与可利用性进行上下文分析,降低传统SCA工具“只匹配版本、不理解场景”导致的误报和无效修复。
在修复治理阶段,团队面向“如何修复并持续管控”的工程落地需求,提出版本升级、补丁双向迁移、代码级修复建议与临时缓解策略协同的闭环方案。平台可接入GitLab CI、Jenkins、GitHub Actions等研发流水线,在代码提交、构建和发布阶段自动触发扫描、回传报告、生成工单并执行复核归档,形成“导入—识别—评估—修复—复核”的DevSecOps安全左移闭环。
该系列成果可服务于企业研发安全、开源合规审计、软件物料清单治理、关键行业信创适配与监管取证等场景。相关实践已支撑合作单位70余个应用系统接入,累计扫描代码仓库8000+,实现生产流水线发布环节100%安全准入拦截,推动供应链风险由“事后处置”转向“开发期感知、构建期验证、发布前阻断”的主动治理模式。
代表性成果:
[1] 胡帅, 王海军, 谢继刚, 裴鹏飞, 阿西伍合, 马辰达, 刘烃. 产业研发视角下的开源软件供应链攻击问题研究. 软件学报, 2026年
[2] 李希陶, 吴江, 郑庆华, 王海军, 范铭, 胡帅, 郭家琪, 刘烃. 大语言模型越狱攻击:模型、根因及攻防演化. 中国科学:信息科学, 202
[3] Xitao Li, Xiaofei Xie, Jiang Wu, Ting Liu, and Haijun Wang. Code–Test Co-translation: Towards Practical and Effective Program Migration in the Wild. International Conference on Object-Oriented Programming Systems, Languages, and Applications (OOPSLA) 2026
[4] Hao Wu, Haijun Wang, Shangwang Li, Yin Wu, Ming Fan, Ting Liu, and Xiapu Luo. Tracing the Shadows: Automatic Tracking and Analysis of Crypto Money Laundering via Transaction Semantic Analysis. ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA) 2026
[5] Yin Wu, Yixuan Liu, Yi Li, Chenyang Peng, Hao Wu, Ming Fan, Ting Liu, and Haijun Wang. TrapHunter: Exposing Covert Pathways in Trap Token Contracts. ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA) 2026
[6] Haijun Wang, Yurui Hu, Hao Wu, Dijun Liu, Chenyang Peng, Yin Wu, Ming Fan, Ting Liu. Skyeye: Detecting Imminent Attacks via Analyzing Adversarial Smart Contracts. IEEE/ACM Automated Software Engineering (ASE) 2024
[7] Haijun Wang, Xiaofei Xie, Yi Li, Cheng Wen, Yuekang Li, Yang Liu, Shengchao Qin, Hongxu Chen, Yulei Sui. Typestate-Guided Fuzzer for Discovering Use-after-Free Vulnerabilities. IEEE International Conference on Software Engineering (ICSE) 2020
[8] 国家标准. 《网络安全技术—软件物料清单数据格式》, 2026