<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Compliance-Audit on 「开源之道」</title><link>https://www.opensourceway.blog/tags/compliance-audit/</link><description>Recent content in Compliance-Audit on 「开源之道」</description><generator>Hugo</generator><language>zh-CN</language><copyright>Copyright (c) 2016 - 2026, 「开源之道」·适兕; all rights reserved.</copyright><lastBuildDate>Thu, 10 Sep 2026 04:39:29 +0800</lastBuildDate><atom:link href="https://www.opensourceway.blog/tags/compliance-audit/index.xml" rel="self" type="application/rss+xml"/><item><title>2026-09-10 「开源之道」·论文略读：SBOM 的四阶段传播模型——合规审计工具只覆盖 Stage 1/2</title><link>https://www.opensourceway.blog/posts/osbook-book-recommendation/grgic-2026-sbom-propagation-model-2026-09-10/</link><pubDate>Thu, 10 Sep 2026 04:39:29 +0800</pubDate><guid>https://www.opensourceway.blog/posts/osbook-book-recommendation/grgic-2026-sbom-propagation-model-2026-09-10/</guid><description>Grgic, Maksimovic &amp;amp; Laskov (2026, arXiv 2609.05380, ARES 2026 Workshops) 提出软件供应链攻击的四阶段传播模型（结构暴露 → 漏洞类存在 → 代码可达性 → 污点路径分析），用 Syft / Trivy / cdxgen / Grype 四个主流开源 SBOM 工具对 Log4j 漏洞做实证——结果显示：开源 SBOM 工具系统性只覆盖 Stage 1 和 Stage 2，Stage 3 和 Stage 4 的能力在 SBOM 生态里根本不存在。这是开源合规审计『制度供给 &amp;lt; 制度需求』的第一个精确量化——也是 Black Duck 退出→信通院行政标准真空的技术实证注脚。</description></item></channel></rss>