软件研发效能实验室周鑫老师、博士生徐近伟在漏洞报告分析方向持续取得系列研究进展

发布日期:2026-05-19 浏览次数:


第三方组件中的漏洞已成为影响软件供应链安全的重要风险来源。对于软件维护者和安全管理人员而言,准确判断一个漏洞究竟会影响哪些软件库及其具体版本,是开展风险管理的关键前提。漏洞报告作为记录漏洞描述、受影响对象及相关修复线索的重要载体,为这一问题的自动化分析提供了基础依据;但由于其中常存在表述不精确、信息不完整以及跨数据源不一致等情况,如何从漏洞报告中准确识别漏洞影响范围,仍面临诸多挑战。针对这些挑战,软件研发效能实验室周鑫副研究员及所指导的博士生徐近伟等同学组成课题组开展了系统性攻关研究,形成了从库级识别、多报告补充、企业级应用到版本级分析的一系列研究成果。 



成果一、从漏洞报告中自动识别受影响第三方库

在外部漏洞情报分析研究中,课题组首先关注如何利用大语言模型,从漏洞报告中自动识别受影响的软件库。研究了漏洞报告中的自然语言语义如何映射到不同软件生态中的具体第三方库,并利用大语言模型的预训练知识与推理能力,显著降低了人工分析漏洞报告的成本。研究结果表明,基于漏洞报告开展受影响库识别具有良好可行性,同时也揭示出漏洞报告本身在信息准确性方面仍存在不足。该项成果 " Automated Detection of Affected Libraries from Vulnerability Reports " 已发表在软件工程领域重要国际期刊《 Automated Software Engineering 》( 2025,CCF - B )。


成果二、面向多源漏洞报告的受影响库识别

针对单一漏洞报告中信息不精确、不完整的问题,课题组进一步将该研究拓展到多源漏洞情报场景,联合分析 CNNVD 与 NVD 等不同来源的漏洞报告,以互补缺失信息、缓解描述偏差问题。其中,NVD 是 NIST 维护的国家漏洞数据库,CNNVD 是国家信息安全漏洞库,二者都提供重要的漏洞信息来源。研究表明,联合利用多源漏洞报告,能够提升受影响库识别的稳健性与准确性。研究进一步揭示了漏洞报告在质量特征与信息完备性方面的差异,为异构漏洞情报融合分析提供了经验支撑和方法参考。该项成果"一种基于大语言模型的多来源漏洞影响库识别方法"已发表在中文核心期刊《 计算机学报 》( 2026,中文 CCF - A )。


成果三、面向企业白名单约束场景的第三方库漏洞管理

在与业界知名企业合作研究中课题组关注到企业白名单约束下的第三方库漏洞管理问题,结合企业环境中"仅允许使用信任库"的实际约束,深入探索了漏洞报告分析结果在企业级依赖风险管理流程中的应用方式。该研究进一步将漏洞情报分析与企业实际安全决策相结合,展现了漏洞情报分析在工程落地中的实践价值。该项成果"Securing Self-Managed Third-Party Libraries"已被软件工程领域顶级国际会议 ASE 2025( Automated Software Engineering, CCF - A )录用。


成果四、从库级版本级漏洞影响范围分析

在库级影响分析之外,课题组进一步持续推进版本级漏洞影响范围识别研究,综合利用多个安全厂商与软件生态来源的信息,并引入补丁提交检测,辅助判断具体受影响版本。通过对漏洞报告进行外部证据增强,并利用大语言模型整合异构信息的能力,提升了基于漏洞报告开展版本级影响范围识别的可靠性。该项成果"Automated Localization of Affected Libraries and Versions from Vulnerability Reports"已发表在软件工程学科国际旗舰期刊《 Transactions on Software Engineering 》( 2026,CCF - A )。


该系列研究以漏洞报告驱动漏洞影响范围识别,形成了一条清晰且递进的研究路径( 如上图所示 ):由受影响库识别出发,拓展至多源漏洞情报融合与企业应用场景,最终推进至更细粒度的版本级影响范围分析,为软件供应链安全中的自动化漏洞分析与依赖风险管理提供了新的思路与系统性解决方案,上述研究成果南京大学均为第一完成单位。

软件研发效能实验室 " 软件与 AI 安全 " 研究组主要研究方向包括:大语言模型安全合规评估、软件供应链安全、生成式 AI 组件溯源、漏洞检测等,欢迎对相关研究内容感兴趣的同学加入,联系方式:周鑫( zhouxin@nju.edu.cn )、张贺( hezhang@nju.edu.cn  )