基于Embedding+图神经网络的开源软件供应链漏洞检测:从SBOM到自动修复的完整实践摘要:在Log4j漏洞后,我们扫描发现项目中居然有347个间接依赖的log4j-old,人工排查耗时3周还没搞完。我用CodeBERT+GAT+CodeT5plus搭建了一套供应链漏洞治理系统:把Maven/Gradle依赖树转成异构图,用图注意力网络检测漏洞传播路径,LLM自动生成修复PR。上线后,高危漏洞检出率从43%提升至98.7%,平均修复时间从4.2天降至1.8小时。核心创新是把"漏洞可达性分析"转化为图上的链接预测问题,让模型学会识别"哪些依赖实际调用了漏洞方法"。附完整GitHub App集