DEPTEX:面向组织的开源依赖风险监控
软件工程
2026-05-04 v1
摘要
开源软件 (Open-source Software, OSS) 依赖项引入的系统性风险在规模化管理方面难以控制。现有软件组成分析 (Software Composition Analysis, SCA) 和可达性工具通过将风险视为内在属性来生成严重的警报疲劳,忽略语义上下文,迫使企业陷入僵化的合规框架。我们提出 Deptex,一个以组织为导向、基于图的平台,将供应链风险视为涌现现象。Deptex 引入执行路径支配 (Execution Path Dominance, EPD) 概念,融合代码属性图 (Code Property Graph, CPG) 分片与大语言模型 (Large Language Model, LLM) 语义验证,以计算漏洞的真实操作扩散范围。为处理定制化合规需求,Deptex 将治理抽象为可编程的「即代码」(As Code) 引擎,使安全团队能够原生地强制动态拉取请求策略、自定义资产层级及外部 API 集成。通过从被动扫描转向情境感知治理,Deptex 使供应链风险管理得以主动、高效且与组织目标一致。
引用
@article{arxiv.2605.00179,
title = {DEPTEX: Organization-First, Open Source Dependency Risk Monitoring},
author = {Henry Ruckman-Utting and Vrushal Nedungadi and Taiga Okuma and LeTian Wang and Stephen Ehebald and Mohammad A. Tayebi},
journal= {arXiv preprint arXiv:2605.00179},
year = {2026}
}