夜雨聆风学习资料网

ARTICLE · 1104461

“数智红帆”系列研究丨筑牢软件供应链安全屏障,为发展先进制造业保驾护航

“数智红帆”系列研究丨筑牢软件供应链安全屏障,为发展先进制造业保驾护航

近日,全国先进制造业大会在京召开,习近平总书记作出重要指示强调,要统筹高质量发展和高水平安全,坚持智能化、绿色化、融合化方向,持续做大做强先进制造业,提升产业链自主可控水平。工业和信息化部党组会议明确要求,把学习贯彻习近平总书记重要指示精神作为重大政治任务,切实增强发展先进制造业的责任感使命感紧迫感。软件是先进制造业的“大脑”与“神经”,软件供应链安全直接关系产业体系安全稳定。近日发布的《“人工智能+软件”专项行动实施方案》中也将“提升软件领域安全保障能力”单列任务,明确加强人工智能生成代码安全审查、防范智能编程工具恶意指令注入、强化开发工具与代码库访问控制、研究智能体身份标识与数据安全等管控技术。这为以高水平安全护航软件产业高质量发展、支撑先进制造业稳链固链指明了方向。

一、人工智能时代软件供应链安全形势深刻变化

传统软件供应链安全以漏洞补丁、病毒查杀、合规检查为主,防线相对清晰。伴随大模型、智能体深度嵌入软件生产与服务全流程,供应链的形态、风险与治理逻辑正在发生系统性重构。

01
一是供应链结构从线性链条向网状生态演变

传统软件供应链呈“厂商—分销—用户”的线性结构,边界清晰、可追可查。当前,开源组件、云服务、模型即服务、智能体即服务交织融合,一件软件产品可能聚合数百个开源依赖、多个模型底座与跨云服务,供应链呈现多层嵌套、动态变化的网状特征。任何一个节点的安全失守,都可能沿生态链条向下游扩散放大,安全防控的复杂度显著提升。

02
二是风险形态从传统漏洞向人工智能新型风险延伸

《方案》明确指出,要防范智能编程工具恶意指令注入等新型攻击。人工智能引入软件生产环节后,AI生成代码可能携带逻辑漏洞与许可合规风险,模型幻觉可能产生“看似可信”的错误实现,开源社区与代码托管平台可能成为投毒攻击与后门植入的新载体,训练数据与提示词中潜藏的敏感信息泄露风险不容忽视。风险已经从代码层面向模型、数据、工具链、运行环境全栈渗透。

03
三是治理要求从事后处置向全流程协同防控转变

面对新型风险,被动响应、事后补救的传统治理模式难以适应。人工智能赋能生产变革既是研发效能工程,也是安全能力工程。将安全左移嵌入需求、编码、测试、发布、运维全生命周期,实现安全隐患实时发现、及时处置、全程可溯,正在成为软件供应链安全保障的基本范式。

二、国内外软件供应链安全保障实践深入演进

从国际看,主要经济体将软件供应链安全提升至国家战略高度,围绕软件物料清单、开发安全成熟度、开源治理等构建制度体系,微软、谷歌等科技企业将安全智能体、模拟攻击等智能检测手段嵌入研发流程,实现安全能力与研发体系一体化部署。

从国内看,随着《“人工智能+软件”专项行动实施方案》等政策落地,关键软件智能化升级与安全保障同步推进,软件产业链高质量发展行动深入实施,开源许可协议合规指引、代码安全审查、测评规范建设加快布局。国产编程工具在安全审查、生成代码可溯源和可审计等方面持续加力,具备大规模推广的基础。与此同时,产业短板依然突出:开源组件来源复杂、风险底数不清,软件物料清单等基础标准缺失,AI生成代码的知识产权合规与溯源机制尚不健全,中小软件企业安全投入不足,供应链风险监测预警与协同处置能力有待提升。

三、抓好方案落地,系统构建软件供应链安全保障体系

《方案》明确部署智能编程技术创新、软件安全保障、供应链全流程治理等重点工作,结合全国先进制造业大会会议精神,为大模型时代软件供应链安全体系建设划定发展路径、提供根本遵循。为扎实落地各项部署要求,建议在以下方向持续发力。

01
一是加强自主创新,筑牢技术底座

汇聚产学研用力量攻关智能编程大模型与安全检测工具,突破开源组件溯源、幻觉依赖检测、AI代码漏洞挖掘、资产校验等关键技术,迭代国产工具链,补齐大模型权重、数据集等新型资产识别能力。建设国家级可信软件制品公共基础设施,将大模型、组件纳入可信库,对外提供风险查询、测评、预警公共服务,强化AI生成代码溯源审计,实现各类资产可管、依赖可溯、风险可查。

02
二是补齐攻防短板,强化对抗防护

针对幻觉包劫持、数据投毒、智能体劫持等新型攻击,完善上游资产检测校验。把安全管控融入DevSecOps流水线,严格落实“人在回路”管控机制,AI生成代码、新增依赖必须经过安全评审。完善行业威胁情报共享,打通恶意包、投毒插件、污染数据集情报渠道,提升新型供应链攻击发现与处置能力。

03
三是强化内生安全建设,提升供应链韧性

转变“重效能、轻供应链安全,事后补救”的传统思路,将供应链安全嵌入研发全流程。把SBOM管理、大模型资产台账、依赖风险管控贯穿立项、开发、测试、发布、运维各环节。编码阶段校验AI生成代码合规性,测试阶段核查全部依赖与大模型配套资产,发布阶段做好资产归档与人工复核。建立安全事件闭环处置机制,依托依赖图谱与SBOM快速定位受影响资产,落实风险处置,守住软件供应链安全底线。

相关学习资料