中文

S3C2 SICP Summit 2025-06:软件供应链安全与漏洞响应峪会

密码学与安全 2025-12-03 v1

摘要

近年来,针对软件供应链中安全性较弱环节的网络攻击频发,造成了对企业和组织的重大损害。美国和欧盟政府及产业界都高度关注提升软件安全性,包括供应链安全和漏洞响应。2025年6月26日,来自 NSF 支持的 Secure Software Supply Chain Center (S3C2) 和 Software Innovation Campus Paderborn (SICP) 的研究人员与来自 9 家公司的 9 位实践者举办了一场漏洞响应峪会。峪会旨在促进产业实践者之间就软件供应链安全(包括漏洞响应)经验和挑战进行信息共享,并帮助建立新的合作。我们基于关于漏洞报告经验、漏洞发现与管理工具、漏洞响应与管理组织结构、针对《网络与信息安全法案》(CRA)和《网络与信息安全指令》(NIS2)的准备与实施,以及 bug bounty 等开放性问题,举办了 5 场小组讨论。通过这些开放式讨论,参与者实现了相互信息共享,揭示了从事软件供应链安全实践的业内从业者面临的共同挑战,尤其是在漏洞响应方面。本文提供了峪会的总结。完整的小组问题详见附录。

关键词

引用

@article{arxiv.2512.02600,
  title  = {S3C2 SICP Summit 2025-06: Vulnerability Response Summit},
  author = {Anna Lena Rotthaler and Simon Oberthür and Juraj Somorovsky and Kirsten Thommes and Simon Trang and Yasemin Acar and Michel Cukier and William Enck and Alexandros Kapravelos and Christian Kästner and Dominik Wermke and Laurie Williams},
  journal= {arXiv preprint arXiv:2512.02600},
  year   = {2025}
}