2026-09-10 「开源之道」·论文略读:SBOM 的四阶段传播模型——合规审计工具只覆盖 Stage 1/2

Grgic, Maksimovic & Laskov (2026, arXiv 2609.05380, ARES 2026 Workshops) 提出软件供应链攻击的四阶段传播模型(结构暴露 → 漏洞类存在 → 代码可达性 → 污点路径分析),用 Syft / Trivy / cdxgen / Grype 四个主流开源 SBOM 工具对 Log4j 漏洞做实证——结果显示:开源 SBOM 工具系统性只覆盖 Stage 1 和 Stage 2,Stage 3 和 Stage 4 的能力在 SBOM 生态里根本不存在。这是开源合规审计『制度供给 < 制度需求』的第一个精确量化——也是 Black Duck 退出→信通院行政标准真空的技术实证注脚。

2026年9月10日 · 13 分钟 · 6437 字 · 「开源之道」·窄廊