活动预告 | CCF开源发展委员会开源供应链安全技术研讨会(2025第一期)——“大模型时代的开源供应链安全风控技术”...

aa6ab00c8ec184512f37e7b14aebeea6.png

点击蓝字

关注我们

   CCF Opensource Development Committee

CCF开源发展委员会开源供应链安全工作组(以下简称CCF-ODC-OSS)将于1月17日下午在北京黄大年茶思屋举行2025年第一期开源供应链安全技术研讨会,此次研讨会主题为“大模型时代的开源供应链安全风控技术”。

2024年是大模型持续蓬勃发展的一年。基于大语言模型能力,除了传统的ChatGpt等对话应用以外,还涌现出诸如Midjourney文生图、Sora文生视频等多媒体应用,以及Github Copilot 、Cursor等高度智能化的软件开发应用,并正式开启了软件工程3.0时代。与此同时,如何保障大模型及应用的供应链安全,如何利用大模型进一步发展供应链安全技术,成为了迫切需要回答的问题。因此,本次研讨会CCF-ODC-OSS工作组以“大模型时代的供应链安全风控技术”为主题,邀请国内供应链安全和大模型安全相关领域的顶尖专家进行技术分享,促进供应链安全社区与大模型领域的技术交流。本次研讨活动将以线上线下相结合的方式举行,具体活动议程如下:

研讨会议程详情

出品人:梁广泰,华为云软件分析Lab负责人,代码智能分析技术专家, CCF软工专委常委,CCF开源发展委员会供应链安全工作组秘书长;谈心,华为云供应链安全技术专家,CCF开源发展委员会供应链安全工作组秘书

主持人:梁广泰

798ee133ce422608201d39e38fe19d5b.png

参会方式

时间:2025年1月17日(周五)下午 14:00-17:00

参与方式:

线下会议地点:北京黄大年茶思屋(北京市海淀区清华科技园启迪科技大厦B座11楼)

线下参会请提前填写问卷:

https://www.wenjuan.com/s/UZBZJvcxGF/

线上参会方式:届时通过在线会议链接参会,会议链接在会议开始前会在CCF-ODC-OSS工作群中进行分享。请添加CCF-ODC-OSS工作组群聊管理员后申请入群

dd9f1f2ac96d794ee3ed94bf73be52dd.png

演讲者及内容介绍

主题报告:Rust语言开源生态可维护性研究

487a028a6596ff6f34946393569856f7.png

报告人简介:

张宇霞,博士,北京理工大学副教授。长期从事开源软件开发、智能软件工程方面的研究,在ICSE、FSE、TSE、TOSEM等顶级会议和期刊上发表论文20余篇,主持国家自然科学基金青年项目,主持国防科技重点实验室面上项目,参与国家自然科学基金重点项目。受邀担任国际顶级期刊TSE,TOSEM,EmSE的审稿人,担任国际FSE2023,ICSE2024程序委员会委员,担任ASE 2024 Review Process共同主席等。获得ICSE 2022杰出论文奖、ESEC/FSE 2023杰出论文奖、Internetware 2023杰出程序委员奖等。

摘要:

利用第三方开源库是现代软件开发的基石,被广泛用于提升生产力和软件质量。然而,开源库的核心开发者持续贡献是保障这些库安全可靠的重要因素,而开发者的流失则构成了开源项目可持续性的重大风险。现有研究多聚焦于单个项目层面的开发者流失问题,往往忽视了上游开发者流失对下游项目的深远影响。此外,当核心开发者离开后,相关库可能停止维护甚至被弃用,这将对依赖这些库的项目造成显著负面影响。及时识别并妥善应对被弃用的库,对于开发人员缓解项目潜在风险至关重要。本报告将详细介绍我们针对Rust库生态系统的研究成果,涵盖了核心开发者流失的普遍性及其影响,以及库被弃用的方式与背后的原因。这些发现可以为构建可靠软件依赖以及可持续供应链生态提供实践洞察。

主题报告:基于大语言模型的跨语言安全漏洞自动化修复技术研究

c0b9e47d618d1e5552727b395eceeb84.png

报告人简介:

王栋,博士,天津大学副研究员,研究方向包括智能化软件,开源软件及软件安全。研究目标主要是从软件仓库的历史数据中提取知识,揭示实证证据,获取对软件工程管理有用的洞察,并开发支持开发人员的自动化方法。近5年来他在国际会议和期刊共发表 20 余篇论文,涵盖 ICSE、ISSTA、ASE、TSE、TOSEM、EMSE 等顶级软工会议与期刊,获得ISSTA24杰出论文奖。此外,在软件工程领域的旗舰会议和期刊中广泛担任审稿人和组织者,获得MSR23最佳审稿人奖。

摘要:

根据通用漏洞与披露(CVE)的数据,2023 年报告的软件漏洞数量达到了创纪录的 28,961 个,比 2022 年大幅增长了 15.57%。然而,修复软件漏洞往往需要专业技术,并且人工解决这些漏洞是一个耗时耗力的过程,因此,对自动化漏洞修复方法的需求十分迫切。基于深度学习的方法以及预训练语言模型的研究已经被提出,然而,这些方法通常局限于特定的编程语言(如C/C++)。随着大语言模型(LLMs)的最新进展,这些模型展现出语言无关的能力和强大的语义理解能力,有望克服多语言漏洞修复的局限性。尽管已有一些研究开始探索LLM在漏洞修复方面的性能,但其效果仍不尽如人意。为了解决这些局限性,我们开展了一项大规模的实证研究,全面调查现有自动漏洞修复方法和最先进的LLMs在七种编程语言上的表现。关键研究结果表明,当通过指令调优和少样本提示方法进行优化时,GPT-4o的性能最好,与当前领先的方法VulMaster相媲美。此外,基于LLM的方法在修复独特漏洞方面表现出更高的性能,并更有可能修复最危险的漏洞。跨编程语言的分析显示,Go语言在所有模型类型中始终表现出最高的修复效果,而整体来看,C/C++的表现最差。基于研究发现,我们进一步讨论了LLM在多语言漏洞修复中的潜力以及导致LLM失败的原因。这项工作首次系统性地比较了多种修复方法和LLM在跨多语言漏洞修复中的表现,突出了将LLM应用于实际多语言漏洞修复的可能性。

主题报告:人工智能模型评测与治理

ea881ee71ed881e3f646b1b515b415f6.png

报告人简介:

洪赓,博士,复旦大学计算机学院助理研究院。洪赓博士的研究聚焦于人工智能安全治理、互联网地下产业检测等,目前已在IEEE S&P、ACM CCS、NDSS等国际顶级会议上发表十余篇高水平学术论文,担任ACM CCS 24、CCS 25程序委员会委员,并主持国家自然科学基金青年项目等重要研究课题。曾获ACM SIGSAC China优博奖(全国共3位)、ACM CCS 2018亮点论文等荣誉。

摘要:

当前,以ChatGPT为代表的生成式人工智能技术正引领着人工智能及其相关垂直领域的深刻变革。本报告重点围绕大模型测评体系的构建与优化展开深入探讨,分析人工智能测评的关键技术路径,并结合实际案例分享大模型评测与治理的最新研究成果与实践思考。同时,报告还将探讨如何建立科学、全面的人工智能测评标准体系,以推动生成式AI技术的安全可控发展。

主题报告:大模型训练语料的安全保障技术探索

adc410ad195969ea55447994a69fbbc2.png

报告人简介:

谈心,博士,华为云PaaS技术创新Lab供应链安全技术专家,担任CCF开源发展委员会供应链安全工作组秘书。主要研究方向为系统安全与供应链安全,发现0-day漏洞百余个,目前已在USENIX Security、CCS、S&P、WWW等国际顶级会议上发表十余篇高水平学术论文。目前专注于 AI for security与 security for AI两个方向的创新技术在华为云内部落地。获2024年度ACM SIGSAC中国“优博奖”(全国共3位)等荣誉。

摘要:

训练语料是大模型能力的重要基石。然而当前大模型的训练语料规模庞大,来源复杂,安全性难以保障。本报告将围绕大模型训练语料的安全保障措施展开探讨,介绍业界语料安全相关的保障实践,引导大家探讨25年相关的技术布局和演进方向,推动生成式AI语料安全的构建。

CCF ODC

CCF开源发展委员会(CCF ODC)秉承创新、开放、协作、共享的理念和价值观,聚焦打造自身开源的新型开源创新服务平台,培育孵化原始创新的开源项目,培养开源创新实践人才。依托CCF链接科教资源、产业资源和社会资源等,形成产、学、研、用联动的开源创新模式,探索由学术共同体主导的开源发展新路径,为中国计算机学会会员乃至全球开源创新实践者提供高水平服务,助力开源生态建设。

c3fb363ddbcd9e9e0c4a68618505c81d.png

更多资讯请见CCF开源发展委员会专区 

https://www.gitlink.org.cn/zone/CCF-ODC

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/2074.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

centos 8 中安装Docker

注:本次样式安装使用的是centos8 操作系统。 1、镜像下载 具体的镜像下载地址各位可以去官网下载,选择适合你们的下载即可! 1、CentOS官方下载地址:https://vault.centos.org/ 2、阿里云开源镜像站下载:centos安装包…

关于Profinet 从站转 EtherNet/IP 从站网关详细说明

一、产品概述 1.1 产品用途 本产品是 PN(Profinet) 和 EtherNet/IP 网关,使用数据映射方式工作。 本产品在 PN 侧作为 PN IO 从站,接 PN 主站设备,比如西门子 PLC 等;在EtherNet/IP 侧做为 EtherNet/IP 从站&…

【SH】Xiaomi9刷Windows10系统研发记录 、手机刷Windows系统教程、小米9重装win10系统

文章目录 参考资料云盘资料软硬件环境手机解锁刷机驱动绑定账号和设备解锁手机 Mindows工具箱安装工具箱和修复下载下载安卓和woa资源包第三方Recovery 一键安装Windows准备工作创建分区安装系统 效果展示Windows和Android一键互换Win切换安卓安卓切换Win 删除分区 参考资料 解…

企业服务-团队协作相关平台极简介绍

前言 最近,为一家企业做咨询,该公司主要从事地产行业,老板李总招了几名研发人员,想着开发自己的行业APP,但是3年了,产品一直拿不出手,按李总的说法,产品还是很不成熟,但…

怎么防止SQL注入攻击

引言 SQL注入攻击是黑客对数据库进行攻击的常用手段之一,随着B/S模式应用开发的发展,使用这种模式编写应用程序的程序员也越来越多。但是由于程序员的水平及经验参差不齐,相当大一部分程序员在编写代码的时候,没有对用户输入数据…

一文说清楚Linux gdb

以下是关于 GDB(GNU Debugger) 的详细介绍: 什么是 GDB? 定义 GDB(GNU Debugger)是 GNU 项目开发的一款功能强大的调试工具,用于调试 C、C、Fortran 等语言编写的程序。它允许开发者执行程序时…

api开发及运用小红书笔记详情api如何获取笔记详情信息

item_get_video-获得某书笔记详情 smallredbook.item_get_video 公共参数 名称类型必须描述keyString是调用key(必须以GET方式拼接在URL中)secretString是调用密钥api_nameString是API接口名称(包括在请求地址中)[item_search,i…

蓝桥杯第二天学习笔记

二维码生成: import qrcode from PIL import Image, ImageDraw, ImageFont import osdef generate_custom_qr_code(data, qr_file_path, logo_file_pathNone, textNone):# 创建QRCode对象qr qrcode.QRCode(version1,error_correctionqrcode.constants.ERROR_CORRE…

Springboot和Es整合

说明&#xff1a;本文章主要是简单整合和简单增删改查。 1.pom.xml <?xml version"1.0" encoding"UTF-8"?> <project xmlns"http://maven.apache.org/POM/4.0.0"xmlns:xsi"http://www.w3.org/2001/XMLSchema-instance"xsi…

stack_queue的底层,模拟实现,deque和priority_queue详解

文章目录 适配器Stack的模拟实现Queue的模拟实现vector和list的对比dequedeque的框架deque的底层 priority_queuepriority_queue的使用priority_queue的底层仿函数的使用仿函数的作用priority_queue模拟实现 适配器 适配器是一种模式&#xff0c;这种模式将类的接口转化为用户希…

基于Python机器学习、深度学习技术提升气象、海洋、水文领域实践应用-以ENSO预测为例讲解

1. 背景与目标 ENSO&#xff08;El Nio-Southern Oscillation&#xff09;是全球气候系统中最显著的年际变率现象之一&#xff0c;对全球气候、农业、渔业等有着深远的影响。准确预测ENSO事件的发生和发展对于减灾防灾具有重要意义。近年来&#xff0c;深度学习技术在气象领域…

网络安全概述

在早期的互联网&#xff08;也是一种计算机网络&#xff09;中数据都是明文传输的&#xff0c;例如直接使用http协议。但由于越来越多的商业和政府的数据也都在互联网传输&#xff0c;直接使用明文传输&#xff0c;相当于让数据在网络中裸奔&#xff0c;而且网络中攻击者可以直…

39.【4】CTFHUB web sql 布尔注入

进入靶场 按照提示输入1 布尔注入只显示正确与否&#xff0c;手动注入太麻烦,用sqlmap -dbs爆出库名 -tables爆出表名 -columns 爆出字段名 --dump得到flag 笔记 1&#xff0c;sqlmap使用步骤 -dbs 爆出表名 -tables爆出库名 -columns爆出字段名 --dump爆出字段内容 2&a…

C#中通道(Channels)的应用之(生产者-消费者模式)

一.生产者-消费者模式概述 生产者-消费者模式是一种经典的设计模式&#xff0c;它将数据的生成&#xff08;生产者&#xff09;和处理&#xff08;消费者&#xff09;分离到不同的模块或线程中。这种模式的核心在于一个共享的缓冲区&#xff0c;生产者将数据放入缓冲区&#x…

【STM32】HAL库USB实现软件升级DFU的功能操作及配置

【STM32】HAL库USB实现软件升级DFU的功能操作及配置 文章目录 DFUHAL库的DFU配置修改代码添加条件判断和跳转代码段DFU烧录附录&#xff1a;Cortex-M架构的SysTick系统定时器精准延时和MCU位带操作SysTick系统定时器精准延时延时函数阻塞延时非阻塞延时 位带操作位带代码位带宏…

kotlin的dagger hilt依赖注入

依赖注入&#xff08;dependency injection, di&#xff09;是设计模式的一种&#xff0c;它的实际作用是给对象赋予实例变量。 基础认识 class MainActivity : ComponentActivity() {override fun onCreate(savedInstanceState: Bundle?) {super.onCreate(savedInstanceSta…

Uniapp判断设备是安卓还是 iOS,并调用不同的方法

在 UniApp 中&#xff0c;可以通过 uni.getSystemInfoSync() 方法来获取设备信息&#xff0c;然后根据系统类型判断当前设备是安卓还是 iOS&#xff0c;并调用不同的方法。 示例代码 export default {onLoad() {this.checkPlatform();},methods: {checkPlatform() {// 获取系…

【MySQL】MVCC详解, 图文并茂简单易懂

欢迎来到啊妮莫的学习小屋 祝读本文的朋友都天天开心呀 目录 MVCC简介快照读与当前读快照读当前读 隔离级别隐藏字段和Undo Log版本链✨MVCC原理--ReadView✨ReadView简介设计思路适用隔离级别重要内容 ReadView规则MVCC整体流程 不同隔离级别下的MVCC读已提交可重复读 总结 M…

VSCode Live Server 插件安装和使用

VSCode Live Server是一个由Ritwick Dey开发的Visual Studio Code扩展插件&#xff0c;它提供了一个带有实时重载功能的本地开发服务器。在VSCode中安装和使用Live Server插件进行实时预览和调试Web应用程序。这将大大提高前端开发效率&#xff0c;使网页设计和开发变得更为流畅…

MC1.12.2 macOS高清修复OptiFine运行崩溃

最近在玩RLCraft&#xff0c;在windows中运行正常的&#xff0c;移植到macOS中发现如果加载OptiFine模组就会崩溃 报错日志 报错日志如下&#xff0c;其中已经包含了各种版本信息&#xff0c;我就不单独说明了。这里说一下&#xff0c;报错的时候用的是oracle jdk x64的&…