活动预告|CodeWisdom软件供应链系列学术报告第11期:面向编码智能体的安全高效软件供应链
CodeWisdom 2026-09-15 22:10 上海

报告时间:2026年9月18日(周五)上午10:00
Shangzhi Xu
UNSW

内容简介

题目
Secure and Efficient Software Supply Chains for Coding Agents
摘要
编程智能体正在大量参与代码的生成与复用,第三方库里的缺陷会被更快放大,补丁是否真正修好、又影响到哪些项目,也比以前更难判断。本报告介绍报告人围绕软件供应链安全的两方面工作。一方面是代码供应链安全,包括用大模型识别输入字段的合法取值范围,据此指导模糊测试的变异与能量分配,在主流开源库中发现 100 余个内存破坏漏洞;以及基于代码块语义比对的 N-day 漏洞识别与修复影响分析,在存在定制修改的项目中判断已知漏洞是否仍然可达。另一方面是正则处理安全,用形式化方法刻画正则引擎的匹配代价,构造更高效的 ReDoS 攻击串,并在多个模式之间分配攻击串长度。报告最后讨论部分智能体供应链的安全问题,即单独无害的 Skill 在与其他 Skill、MCP 组合或更换环境后是否会产生危害,以及如何构建训练框架让智能体在执行动作前自动检查前置条件。
报告人
徐尚志,新南威尔士大学(UNSW)系统与计算学院博士生,同时在 CSIRO Data61 联合培养,本科毕业于北京邮电大学计算机学院。研究方向为软件与 AI 智能体安全、形式化方法和漏洞挖掘,成果发表在 IEEE S&P、NDSS、ASE、TOSEM 等会议和期刊上。在开源软件中发现 150 余个 0-day 漏洞,获 Google、Amazon、LangChain 等厂商确认,在 CyberGym 榜单上排名前五。

时间安排

时间:2026年9月18日(周五)10:00-12:00
地点:复旦大学江湾校区交叉二号楼A2003



