[论文阅读] 软件工程 - 供应链 | 从Log4Shell到Go组件漏洞:一篇文看懂开源依赖安全的核心痛点与解决方案该研究聚焦开源软件中脆弱依赖的影响,开发了支持Java、Python等7种语言的自定义SCA工具VODA,通过爬取2013-2023年1042个GitHub开源项目(含49055个版本)并生成SBOM,分析漏洞的严重性、持续性及与项目指标的关联;核心发现包括:多数编程语言的脆弱依赖为传递性依赖,关键漏洞平均持续超一年才被修复,Go项目直接依赖占比更高而Java等项目传递依赖更多,Go和Rust的提交数与漏洞数呈中度正相关(Rust 0.493、Go 0.350),且开源开发者普遍未积极更新组件;研究最终强