- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
软件学报
ISSN
1000-9825,
CODEN
RUXUEWE-mail:
jos@
2025,36(2):511−536
[doi:
10.13328/ki.jos.007163]
[CSTR:
32375.14.jos.007163]
©中国科学院软件研究所版权所有.Tel:
+86-10
*
开源软件供应链漏洞威胁智能感知
11,21,21,3111
王丽敏,
吴敬征,
武延军,
芮志清,
罗天悦,
屈
晟,
杨牧天
1(中国科学院
软件研究所
智能软件研究中心,
北京
100190)
2(计算机科学国家重点实验室(中国科学院
软件研究所),
北京
100190)
3(中国科学院大学,
北京
100049)
通信作者:
吴敬征,
E-mail:
jingzheng08@
摘要:
开源软件的繁荣推动了软件领域的蓬勃发展,
也促使以开源软件为基础的供应链开发模式的形成.
开源软
件供应链本质上是个复杂的供应链拓扑网络,
由开源生态的关键元素及其关联关系构成,
其产品全球化等优势有
助于提高软件行业的开发效率.
然而,
开源软件供应链也存在依赖关系复杂、传播范围广泛、攻击面暴露扩大等
特点,
带来了新的安全风险.
现有的以安全漏洞、威胁情报为基础的安全管理虽然可以实现安全预警、预先防御,
但是由于漏洞威胁信息获取不及时、缺少攻击技术和缓解措施等信息,
严重影响了漏洞处理效率.
针对上述问题,
设计并实现一种针对开源软件供应链的漏洞威胁智能感知方法,
包括两部分:
1)构建CTI
(网络威胁情报)知识图
谱,
在其构建的过程中使用到相关技术,
可以实现安全情报的实时分析与处理,
尤其提出SecERNIE模型以及软件
包命名矩阵,
分别缓解漏洞威胁关联挖掘的问题和开源软件别名的问题.
2)漏洞风险信息推送,
以软件包命名矩阵
为基础,
构建软件包过滤规则,
实现开源系统漏洞实时过滤与推送.
通过实验验证所提方法的有效性和可用性.
实
验结果显示,
相较于NVD等传统漏洞平台,
本方法平均感知时间最高提前90.03天;
在操作系统软件覆盖率上提
升74.37%,
并利用SecERNIE模型实现63
492个CVE漏洞与攻击技术实体之间的关联关系映射.
特别地,
针对
openEuler操作系统,
可追踪的系统软件覆盖率达到92.76%,
并累计感知6
239个安全漏洞;
同时,
还发现openEuler
中891条漏洞与攻击的关联关系,
进而获取到相应的解决方案,
为漏洞处理提供了参考依据.
在真实攻击环境验证
2种典型的攻击场景,
证明所提方法在漏洞威胁感知方面的良好的效果.
关键词:
开源软件供应链;
漏洞威胁感知;
特征表示;
知识图谱;
风险推送
中图法分类号:
TP311
中文引用格式:
王丽敏,
吴敬征,
武延军,
芮志清,
罗天悦,
屈晟,
杨牧天.
开源软件供应链漏洞威胁智能感知.
软件学报,
2025,
36(2):
511–536.
/1000-9825/7163.htm
英文引用格式:
Wang
LM,
Wu
JZ,
Wu
YJ,
Rui
ZQ,
Luo
TY,
Qu
S,
Yang
MT.
Intelligent
Perception
for
Vulnerability
Threats
in
Open-
source
Software
Supply
Chain.
Ruan
Jian
Xue
Bao/Journal
of
Software,
2025,
36(2):
511–536
(in
Chinese).
/
1000-9825/7163.htm
IntelligentPerceptionforVulnerabilityThreatsinOpen-sourc
您可能关注的文档
- 卷烟仓储数字孪生系统的构建研究.pdf
- 卷烟厂高低压配电设备绝缘监测与寿命评估技术研究.pdf
- 卷烟柔性分拣系统的多机器人协同分拣技术优化研究.pdf
- 卷烟物流自动分拣系统库存盘点功能设计.pdf
- 决策树码率自适应算法的无数据蒸馏框架.pdf
- 决策树算法在高校教学中的应用研究.pdf
- 决策树算法在计算机教学评价数据挖掘中的应用分析.pdf
- 决策智能中的时间序列预测大模型.pdf
- 绝经后女性25-(OH)D、D-二聚体、PINP在PMOP中的诊断价值及相关性分析.pdf
- 绝经后女性骨质疏松症患病率及影响因素的Meta分析.pdf
- 实验室危废随意倾倒查处规范.ppt
- 实验室危废废液处理设施规范.ppt
- 实验室危废处置应急管理规范.ppt
- 初中地理中考总复习精品教学课件课堂讲本 基础梳理篇 主题10 中国的地理差异 第20课时 中国的地理差异.ppt
- 初中地理中考总复习精品教学课件课堂讲本 基础梳理篇 主题10 中国的地理差异 第21课时 北方地区.ppt
- 危险废物处置人员防护培训办法.ppt
- 危险废物处置隐患排查技术指南.ppt
- 2026部编版小学数学二年级下册期末综合学业能力测试试卷(3套含答案解析).docx
- 危险废物处置违法案例分析汇编.ppt
- 2026部编版小学数学一年级下册期末综合学业能力测试试卷3套精选(含答案解析).docx
最近下载
- 2025-2026学年初中美术八年级上册(2024)冀美版(2024)教学设计合集.docx
- GB 11984-2024《化工企业氯气安全技术规范》权威解读.pdf VIP
- 2025年辽宁名校联盟高考模拟英语试卷试题(含答案详解).pdf VIP
- 国家开放大学2025秋《形势与政策》形考任务大作业,如何理解“作风建设永远在路上,永远没有休止符”?.pdf VIP
- 医院感染管理基本知识.pptx VIP
- 高一第一学期化学期末试卷.doc VIP
- 10、新时代中小学思政课建设政策执行效果测评.pptx VIP
- 烟花爆竹批发企业责任制制度操作规程.pdf VIP
- 设备故障预测与预防性维护策略.docx
- 2025年上海市初中学业水平考试生物试卷真题(含答案详解).docx
原创力文档


文档评论(0)