S3C2峰会2024-09:产业安全软件供应链峰会
密码学与安全
2025-05-16 v1
摘要
软件供应链虽然提供经济和软件开发价值,但仅以其最薄弱环节为强度。过去几年中,针对关键软件供应链中脆弱环节的网络攻击呈指数级增长。这些攻击扰乱了互联网几乎所有人的日常运作,威胁着来自数十亿美元公司和政府机构到业余开源开发者的网络安全。软件供应链攻击的不断演变引起了软件行业和美国政府对提高软件供应链安全性的关注。2024年9月20日,来自NSF支持的安全软件供应链中心(S3C2)的三名研究人员与来自9家公司的12名实践者举办了一次安全软件供应链峰会。峰会目标包括:(1)促进来自不同公司之间关于软件供应链安全实践经验和挑战的共享,(2)帮助建立新的合作,(3)与行业分享我们之前峰会的观察结果,(4)了解实践者的挑战,以指导我们的未来研究方向。峰会包括来自所代表公司的六个相关主题讨论,包括更新脆弱依赖项、组件与容器选择、恶意提交、构建基础设施、大语言模型以及减少整个漏洞类别。
引用
@article{arxiv.2505.10538,
title = {S3C2 Summit 2024-09: Industry Secure Software Supply Chain Summit},
author = {Imranur Rahman and Yasemin Acar and Michel Cukier and William Enck and Christian Kastner and Alexandros Kapravelos and Dominik Wermke and Laurie Williams},
journal= {arXiv preprint arXiv:2505.10538},
year = {2025}
}