文章总结: 该文档为软件供应链安全学术报告预告,聚焦编码智能体场景下的供应链安全挑战。报告人徐尚志将介绍其两方面工作:一是代码供应链安全,包括利用大模型指导模糊测试发现百余个内存破坏漏洞,以及基于代码块语义的n-day漏洞识别与修复影响分析;二是正则处理安全,用形式化方法构造高效redos攻击串。报告还将讨论智能体供应链安全,即无害skill组合后可能产生危害的问题。活动时间为2026年9月18日于复旦大学。
综合评分: 72
文章分类: 供应链安全,漏洞分析,ai安全,安全工具
活动预告|CodeWisdom软件供应链系列学术报告第11期:面向编码智能体的安全高效软件供应链
CodeWisdom
2026年9月15日 22:10
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Shangzhi Xu
UNSW
内容简介
题目
Secure and Efficient Software Supply Chains for Coding Agents
摘要
编程智能体正在大量参与代码的生成与复用,第三方库里的缺陷会被更快放大,补丁是否真正修好、又影响到哪些项目,也比以前更难判断。本报告介绍报告人围绕软件供应链安全的两方面工作。一方面是代码供应链安全,包括用大模型识别输入字段的合法取值范围,据此指导模糊测试的变异与能量分配,在主流开源库中发现 100 余个内存破坏漏洞;以及基于代码块语义比对的 N-day 漏洞识别与修复影响分析,在存在定制修改的项目中判断已知漏洞是否仍然可达。另一方面是正则处理安全,用形式化方法刻画正则引擎的匹配代价,构造更高效的 ReDoS 攻击串,并在多个模式之间分配攻击串长度。报告最后讨论部分智能体供应链的安全问题,即单独无害的 Skill 在与其他 Skill、MCP 组合或更换环境后是否会产生危害,以及如何构建训练框架让智能体在执行动作前自动检查前置条件。
报告人
徐尚志,新南威尔士大学(UNSW)系统与计算学院博士生,同时在 CSIRO Data61 联合培养,本科毕业于北京邮电大学计算机学院。研究方向为软件与 AI 智能体安全、形式化方法和漏洞挖掘,成果发表在 IEEE S&P、NDSS、ASE、TOSEM 等会议和期刊上。在开源软件中发现 150 余个 0-day 漏洞,获 Google、Amazon、LangChain 等厂商确认,在 CyberGym 榜单上排名前五。
时间安排
时间:2026年9月18日(周五)10:00-12:00
地点:复旦大学江湾校区交叉二号楼A2003
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CodeWisdom 《活动预告|CodeWisdom软件供应链系列学术报告第11期:面向编码智能体的安全高效软件供应链》