文章总结: 本文探讨了高校网安学院将开源贡献纳入人才评价体系的趋势与挑战。华中科技大学、重庆邮电大学等已将其作为奖学金、保研等加分项,主要认定开源漏洞挖掘贡献。文章指出面临指标单一、量化指标可刷、不同贡献难比较等问题,建议保持政策动态优化、主客观结合评价、引入第三方认证等对策,以推动更公平可持续的评价机制建设。
综合评分: 72
文章分类: 安全建设,安全培训,其他
保研、毕业答辩、评奖学金都能用!部分高校网安学院开始“认”开源贡献了
原创
信息网络安全杂志
信息网络安全杂志
信息网络安全杂志
2026年2月13日 17:00
上海
“在招生面试的时候,我个人对开源项目贡献非常感兴趣,会主动去看项目代码。”华中科技大学网络空间安全学院副教授慕冬亮指出,他不仅会仔细查看学生的开源项目链接,甚至会关注代码行数,以此作为衡量其工程能力与热情的重要依据。作为华中科技大学校级开源俱乐部的负责人,慕冬亮带领的团队在2024年“开源安全奖励计划”中获得了多项奖励。
随着“开源安全奖励计划”在高校中的推广,开源贡献已从个人兴趣跃升为人才评价的重要维度,部分高校也已经开始探索评价方法。当这股热潮席卷而来,一个核心难题也随之浮现:围绕开源安全贡献,我们应如何建立一套公平、有效的评价体系?
保研、毕业答辩、评奖学金都能作为加分项
尽管开源贡献成果还未能像论文、基金等评价指标一样形成普适的标准体系,但部分高校网络空间安全学院已对开源贡献的价值形成基本共识:它是一份“能力凭证”,有望补充传统以论文、笔试分数与竞赛成绩评价人才的体系。
首先,开源贡献能够证明人才真实的工程能力。西安电子科技大学网络与信息安全学副教授付玉龙将“开源贡献”比作代码能力的“四级证书”,他认为能够拿出一项开源贡献,意味着该学生已经能在真实协作环境中进行开发,而不仅仅是在竞赛环境中“答题”。
同时,开源贡献能够体现人才的综合素质。重庆邮电大学网络空间安全与信息法学院副教授袁霖认为,简历可以美化,成绩只能说明一个人会考试。但通过一个开源项目,能看到学生实实在在做过的东西,展现的是学生的“真功夫”,是沟通、协作与问题解决等软技能的有力证明。
为此,部分高校网安学院正通过政策引导,将共识转化为行动。重庆邮电大学网络空间安全与信息法学院、华中科技大学网络空间安全学院已将开源贡献作为本科生获得奖学金、研究生获得推免资格的加分项,同时也作为研究生申请学位成果的一个途径。值得关注的是,目前两家学院仅认定在开源漏洞挖掘和修复方面的开源贡献,主要采用定量方式,评定标准为漏洞是否获得CNVD授权证书,根据危害级别赋予不同的分数。在此基础上,华中科技大学网络空间安全学院考虑到漏洞挖掘后的修复工作,增加了“定量+定性”结合的评价维度,由专业教师构成的评价组根据漏洞危害级别、修复软件重要性及修复代码量行数综合给予评价。以上各类探索均表明,开源安全贡献对网安人才的评价价值已经获得网络空间安全学科领域的认可。
迫切需要更科学、长效的评价机制
然而,将开源贡献纳入评价体系的道路上布满了挑战。例如,华中科技大学网络空间安全学院目前使用的评价指标暂时仅限于开源漏洞挖掘方面,但开源安全工作的范畴不止于此,也有大量学生和青年教师将更多精力放在开源安全项目的开发工作、原创开源贡献中,但这方面的工作要形成评价体系还存在难度。
在开源社区中,与一个项目相关的定量指标包括点亮(Star)、待实现的问题(Issue )、Pull Request(PR)、提交说明(Commit)等,这些都是由开源社区提供参考指标。但在实际选择开源项目的过程中,如果单纯参考以上指标并不能完全满足评价需求。例如,这个项目有强力的资金支持、专门的PR团队或者是水军刷 Star,那这个指标就不是非常适合作为评价指标。“只要把这些作为评价指标,就肯定就有人会去刷Star,刷Issue的数目、刷Commit的数目,因为刷指标并不是一个很难的事情。”袁霖坦言道。
与此同时,量化指标并不完全等同于项目质量。如何公平地比较一个CNVD高危漏洞与一个拥有500 Star的开源软件工具?两者的价值取向和所需能力结构完全不同,很难用一把尺子衡量,自然也无法公平地体现在评价人才的指标分数中。
可持续评价也是利用开源项目评价人才的一个难点。华中科技大学当前已经遇到此类问题。慕冬亮指出,尽管学院已经使用了多维度评价的方法,但依然有待完善的空间,例如目前的开源漏洞挖掘贡献成果只取一次最好成绩认定加分,这样的评价引导可能导致学生存在“一锤子买卖”的心态,无法起到鼓励持续贡献的效果。
在不断迭代中探索垂直领域人才评价新方法
面对挑战,各学院也并非束手无策,而是在实践中探索出多种破局之道。
首先要保持动态优化,让政策本身“活”起来的思路。重庆邮电大学网络空间安全与信息法学院副院长祝清意分享了他们的经验:政策无法一蹴而就,而是要在“发展中规范”。他们先以鼓励为主,再根据出现的问题(如最初认可各类漏洞平台,后改为仅认定CNVD号)快速“打补丁”,逐步将政策引导至更公平公正、健康可持续的方向。
其次要主客观结合,借力“第三方认证”。纯粹量化或纯粹定性都不够完善,融合是关键。要以客观数据作为基准,如以是否获得CNVD编号、Star数等作为初步筛选的门槛,再增加主观评审作为把关。“最终还是需要一些主观的评估。”袁霖认为:“通过学院的学术委员会,对项目的意义、贡献程度、代码规范性、文档质量进行综合评估更好一些。” 但这无疑是一项需要持续深耕的工作,还需要考虑项目细分领域专家筛选、定量与定性平衡等问题。
祝清意指出,像“开源安全奖励计划”这类大赛的获奖结果,本身就是一次权威的第三方综合评价,学院可以直接采信,极大地降低了评价成本。
事实上,开源贡献评价不仅体现在对学生的评价中,在青年教师、研究员的评价中也有所涉及。慕冬亮介绍,学院在给他个人的考核任务中,已将开源生态建设作为其中的一项,用以鼓励他继续在这个领域投入更大的热情和精力,以促进学院在开源生态建设方面的发展。此前,浙江大学区块链与数据安全全国重点实验室也提出将成立垂直领域专家评价委员会,综合考虑落地项目与论文发表结果,通过开源贡献认可度等多维度指标去衡量技术人才的工程化能力。
将开源贡献纳入人才评价体系,是一场深刻的评价变革。它意味着我们不再仅仅通过标准化的试卷和论文来评价人才,而是尝试去衡量那些更复杂、更接近真实世界的能力:创造力、协作力、工程实现力和社区影响力。尽管前路充满挑战,但方向已经明确。正如慕冬亮所言:“我在招生时非常看重这个。”当越来越多的导师、高校和企业HR持有同样的观点时,一个积极参与开源、贡献开源、引领开源的正向循环必将加速形成,最终为国家网络安全人才培养注入源源不断的生态活力。
推荐阅读
让论文“跑”起来!如何用开源项目“喂”出实战型网安人才?华中科技大学、西安电子科技大学、重庆邮电大学联手揭秘
论文从被拒到被接收、引用量猛涨!西安交通大学、中国科学技术大学、南京理工大学青年学者谈论文代码公开的利与弊
AI查重系统频“误判”,学生何时能自证清白?中山大学、东南大学网安学者揭露检测系统技术困局与出路
用AI“写”论文算作弊吗?中山大学、东南大学、兰州大学网安学院导师拆解“真创新”
信息网络安全
《信息网络安全》创刊于2001年,是由公安部主管,公安部第三研究所、中国计算机学会主办,面向国内外公开发行的国内首批信息安全类期刊之一,于2015年成为中国科技核心期刊,2017年成为中国科学引文数据库来源期刊,2018年成为中文核心期刊,2022年入选CCF计算领域高质量科技期刊分级目录。
中文核心期刊
中国科技核心期刊
中国科学引文数据库来源期刊
CCF计算领域高质量科技期刊
我们在不断努力和完善中,期待您的关注和支持!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:信息网络安全杂志 信息网络安全杂志
信息网络安全杂志《保研、毕业答辩、评奖学金都能用!部分高校网安学院开始“认”开源贡献了》