S3C2 峰会 2025-03:行业安全供应链峰会
密码学与安全
2025-10-30 v1
摘要
软件供应链虽然提供了巨大的经济和软件开发价值,但其安全性仅等于其最薄弱的环节。过去几年中,针对关键软件供应链中脆弱环节的网络攻击呈指数级增长。这些攻击扰乱了日常运作,威胁了来自数十亿美元公司和政府机构到业余开源开发者的几乎所有人上网活动的安全。软件供应链攻击的不断演变引起了软件行业和美国政府对提高软件供应链安全性的关注。2025 年 3 月 6 日星期四,来自 NSF 后支持的安全软件供应链中心 (S3C2) 的四名研究人员与来自 17 个组织的 18 名从业者举行了安全软件供应链峰会。峰会目标包括:(1) 促进不同行业参与者之间关于软件供应链安全的实用经验和挑战的共享;(2) 帮助形成新的合作;(3) 了解参与者所面临的挑战,以指导未来的研究方向。峰会涉及六个与所代表政府部门相关的话题,包括软件 bill of materials (SBOMs);合规性;恶意提交;构建基础设施;文化;以及大语言模型 (LLMs) 和安全。对于每个讨论话题,我们提供了问题列表以激发对话。在本报告中,我们提供了峰会的概述。每章节末列出后续的开放性问题和挑战,并在附录中提供初始讨论问题。
关键词
引用
@article{arxiv.2510.24920,
title = {S3C2 Summit 2025-03: Industry Secure Supply Chain Summit},
author = {Elizabeth Lin and Jonah Ghebremichael and William Enck and Yasemin Acar and Michel Cukier and Alexandros Kapravelos and Christian Kastner and Laurie Williams},
journal= {arXiv preprint arXiv:2510.24920},
year = {2025}
}