• 2026年第37卷第10期文章目次
    全 选
    显示方式: |
    • 面向位图的K-团枚举问题GPU优化算法

      2026, 37(10):3739-3755. DOI: 10.13328/j.cnki.jos.007558 CSTR: 32375.14.jos.007558

      摘要 (967) HTML (3) PDF 3.86 M (634) 评论 (0) 收藏

      摘要:K-团枚举是子图匹配中的一个重要问题, 位图算法被证明是求解K-团枚举问题的有效方法. 目前最先进的K-团枚举算法都采用GPU来加速. 先前工作没有关注真实世界图数据的稀疏性对基于位图的K-团枚举算法的影响, 而是在GPU上采用静态的并行方法和位图构造策略, 这导致GPU计算效率低下. 提出基于thread并行的位图任务负载均衡调度算法, 在解决线程分歧问题的同时实现位图算法的高并行性. 随后, 提出一种动态位图构造算法, 使得位图可以在合适的时机被构造并高效启用位图算法. 实现一个GPU友好的K-团枚举问题求解系统KCMiner, 它可以自适应地选择K-团枚举任务的优化策略. 在GPU架构上的实验结果表明, 所提方法能够比K-团枚举的基线算法最大实现7.36倍的加速, 与子图匹配系统的基线算法相比最大实现30.2倍的加速.

    • 结合K-means与SVR的多路径覆盖测试用例约简与生成

      2026, 37(10):3756-3781. DOI: 10.13328/j.cnki.jos.007472 CSTR: 32375.14.jos.007472

      摘要 (864) HTML (896) PDF 7.83 M (850) 评论 (0) 收藏

      摘要:结合机器学习相关技术的启发式测试用例生成方法可显著提高测试效率. 已有研究关注于利用部分测试用例构建高效的代理模型, 忽略了初始种群质量以及代理模型对多路径测试效率的影响. 由此, 提出一种结合K-means与支持向量机回归 (support vector machine regression, SVR)的测试用例约简与生成方法. 通过K-means将随机生成的用例聚为若干簇, 保留与簇中心距离在一定阈值内的用例, 生成这些用例的路径覆盖矩阵. 利用该矩阵评估测试用例的路径覆盖潜能以及路径的难易覆盖程度, 并基于这两者对测试用例进行排序, 分别从不同簇中选取若干用例构成测试用例约简集, 将其作为初始遗传种群. 这不仅增强初始种群的多样性, 降低其冗余性, 还有助于减少多路径覆盖的测试用例进化次数. 同时, 将聚类前的用例及其适应度作为样本训练适应于多路径覆盖的SVR适应度预测模型, 并使用遗传进化生成的新用例更新模型, 进一步提高模型精度, 可减少执行插桩程序带来的大量时间消耗. 这样, 种群质量与测试效率均得以提升. 实验表明, 在15个程序上, 所提方法在覆盖率、平均进化代数等指标上均有较好改善. 其中在覆盖率上, 与3类基准方法相比, 最少可提高7%, 最多可达49%; 与5种具有竞争性的方法相比, 可提高约10%, 最多可达25%. 所提方法对融合机器学习的多路径测试研究提供了方法指导.

    • 基于JavaScript代码分析的漏洞扫描器增强框架

      2026, 37(10):3782-3800. DOI: 10.13328/j.cnki.jos.007476 CSTR: 32375.14.jos.007476

      摘要 (822) HTML (1031) PDF 2.15 M (1951) 评论 (0) 收藏

      摘要:黑盒漏洞扫描器是用于Web应用漏洞检测的重要辅助工具, 能够在Web应用正式上线前有效识别潜在的安全威胁, 从而提升Web应用的整体安全性. 当前大多数黑盒扫描器主要通过模拟用户操作和正则匹配来收集攻击面. 然而, 模拟用户操作容易被输入验证机制拦截, 且难以处理复杂的事件操作, 而正则匹配方法无法有效处理动态内容. 这导致扫描器难以有效处理JavaScript代码中的隐藏攻击面和动态生成的攻击面, 使其在部分Web应用中漏洞检测效果不佳. 为解决上述问题, 提出一种基于JavaScript代码分析的漏洞扫描器增强框架JSEScan. 该框架结合静态与动态代码分析技术, 绕过表单验证和事件触发的限制, 通过提取JavaScript代码中攻击面的特征, 实现JavaScript代码中攻击面的挖掘, 并且攻击面将被同步至多种扫描器, 从而增强其漏洞检测能力. 实验结果表明, JSEScan能将单个扫描器的代码覆盖量提高81.02%–242.15%, 并且相比于多扫描器同时工作的情况, 额外发现239个安全漏洞, 具备更强的攻击面收集能力和漏洞检测能力.

    • HarmonyFlow: 基于方舟Panda IR的HarmonyOS应用静态分析框架

      2026, 37(10):3801-3819. DOI: 10.13328/j.cnki.jos.007477 CSTR: 32375.14.jos.007477

      摘要 (909) HTML (1209) PDF 2.41 M (1625) 评论 (0) 收藏

      摘要:随着鸿蒙生态系统的快速发展, 鸿蒙应用的安全问题逐渐成为研究重点. 在安卓领域, 已有多种成熟的静态分析框架广泛应用于安全检测任务. 然而, 针对鸿蒙应用的静态分析框架尚处于初步发展阶段. OpenHarmony社区正在基于鸿蒙应用的ArkTS源代码开展静态分析, 但在实际的安全检测任务中, 应用源代码往往难以获取, 限制了其适用范围. 为缓解上述问题, 提出一种基于方舟中间表示(Panda IR)的鸿蒙应用静态分析框架. 该框架提供方舟Panda IR的基本信息接口, 设计适应ArkTS语法特性的字段敏感指针分析算法, 并实现与指针分析交互的拓展分析接口. 具体来说, 对Panda IR中的318条指令进行语义分类和处理, 进一步定制化设计指针流图. 为了支持ArkTS语法特性, 新增指向集合传播规则, 对特殊调用的相关语义进行准确建模. 此外, 基于指针分析结果优化过程间数据依赖关系并提供别名分析能力. 从ArkTS语法特性覆盖性、指针分析精度和指针分析速度这3个方面对HarmonyFlow进行实验评估. 实验结果表明, HarmonyFlow可以正确处理ArkTS的关键语法, 在9个开源鸿蒙应用上调用边识别的精确率和召回率分别为98.33%和92.22%, 在35个真实鸿蒙应用上的平均运行时间为96 s.

    • 形式化验证的类Scade时态算子编译

      2026, 37(10):3820-3836. DOI: 10.13328/j.cnki.jos.007536 CSTR: 32375.14.jos.007536

      摘要 (610) HTML (0) PDF 2.95 M (540) 评论 (0) 收藏

      摘要:Scade是一种广泛用于安全攸关嵌入式控制软件开发的著名商业工具, 其建模语言是从同步数据流语言Lustre扩展而来的同步语言. 包括Lustre在内的同步语言的正确编译近年来备受关注, 并在许多研究中通过形式化验证方法来解决. 对此类语言构建形式化验证的编译器, 实践中常见的做法是先将源程序编译为类C程序, 然后使用形式化验证的后端编译器(如CompCert编译器)将其编译为机器相关的低级代码. 其中, 时态算子的正确编译是至关重要的. 介绍一种形式化验证的类Scade时态算子编译并将其应用于形式化验证的编译器项目中, 该项目将Lustre扩展的同步语言翻译成CompCert编译器的前端中间语言Clight. 时态算子的编译和形式化验证分为两个核心阶段, 在交互式证明辅助器Coq中实现.

    • 真实开源软件仓库开发者交流网络的社区检测基准研究

      2026, 37(10):3837-3858. DOI: 10.13328/j.cnki.jos.007555 CSTR: 32375.14.jos.007555

      摘要 (456) HTML (889) PDF 7.68 M (782) 评论 (0) 收藏

      摘要:群体智能是新一代人工智能的重要组成部分, 研究如何激发和汇聚开源社区“人”的力量能够极大提升开发效率. 社区检测作为研究开源项目中开发者关系的技术手段, 在社交网络的探索和理解中起着至关重要的作用. 然而, 目前的研究主要集中在Facebook等大规模社交网络上, 系统性地研究项目级开源软件开发者社交网络(OSS-DSN)中的社区检测仍然较为缺乏. 首先收集真实世界的数据, 并分析OSS-DSN的特征. 然后, 在这些真实数据集上, 对多种重叠和非重叠的社区检测算法进行基准测试, 比较它们在多个度量和维度上的性能. 最后, 基于合成的OSS-DSN, 高效地生成了一系列合成网络, 并使用带有真实标签的数据进行算法评估, 以进行对比分析. 识别小规模和中等规模社交网络与大规模网络之间的特征差异, 并探讨这些差异如何影响社区检测的度量标准及算法性能. 提供一个新的基准, 并为更好地理解开源软件社区中的沟通与协作提供了重要的见解.

    • 结合模糊测试的安全攸关车辆配置搜索

      2026, 37(10):3859-3882. DOI: 10.13328/j.cnki.jos.007566 CSTR: 32375.14.jos.007566

      摘要 (1026) HTML (0) PDF 6.47 M (385) 评论 (0) 收藏

      摘要:随着自动驾驶应用的快速普及, 其安全性问题成为学术界及工业界共同关注的焦点. 针对自动驾驶系统(autonomous driving system, ADS)的测试是解决该问题的有效手段. 目前, 主流测试方法是基于驾驶场景的仿真测试, 即通过模拟各种场景元素, 如道路、行人等, 评估待测ADS的决策. 然而, 现有方法多聚焦于关键驾驶场景的构建与动态生成, 忽视了车辆自身配置变化, 如车重、扭矩等, 对部署于其上的ADS的决策影响. 针对该问题, 基于课题组前期工作SAFEVAR, 提出安全攸关的车辆配置高效搜索方法SAFEVCS. SAFEVAR采用搜索算法, 探索暴露ADS安全隐患的车辆配置设置(vehicle configuration setting, VCS); 为提高搜索结果的多样性, SAFEVCS引入模糊测试, 改进搜索算法交叉与变异算子的条件限定及约束; 为提高搜索效率, SAFEVCS进一步结合车辆动力学知识, 实现搜索终止策略和去重策略的自适应. 为评估SAFEVCS的有效性及执行效率, 以SAFEVAR为对比基线, 在3个驾驶场景下进行大规模实验. 实验结果表明, SAFEVCS生成的VCS能够有效暴露ADS安全隐患. 在晴天、雨天两种天气条件下, 行人横穿马路的仿真场景中, SAFEVCS搜索到的解集能够显著降低ADS的安全表现, 且在相同的实验环境下, 仿真效率提升近2.5倍.

    • 基于图表示学习的在线服务系统告警聚类方法

      2026, 37(10):3883-3903. DOI: 10.13328/j.cnki.jos.007612 CSTR: 32375.14.jos.007612

      摘要 (739) HTML (0) PDF 4.28 M (388) 评论 (0) 收藏

      摘要:在大型在线服务系统中, 由于各组件间错综复杂的依赖关系, 故障的发生常会引发大量相关告警, 形成告警风暴. 告警风暴不仅增加了值班工程师的工作负担, 也使得故障诊断和根因分析变得更加困难. 为了解决这一问题, 提出Alert-CM, 一种基于图表示学习的告警聚类方法, 将由同一故障引发的告警有效地聚类在一起, 从而减轻工程师的工作负担. 在告警管理过程中, 一条告警往往由故障发生时的多种底层系统数据共同汇总得到, 如异常相关应用、指标、日志、预警规则和应急场景等. Alert-CM认为由同一个故障引发的多个告警通常在底层系统数据层面存在紧密关联, 并且当中的底层核心系统数据将更能代表当前告警对应的系统异常状态. 根据这一核心思想, Alert-CM基于告警相关配置数据构建出细粒度的系统数据依赖图, 并将告警与图中各节点的依赖关系进行抽象和映射, 进一步扩展告警的特征空间. 基于系统数据依赖图, Alert-CM搭建了图神经网络模型进行图表示学习, 挖掘核心底层系统数据对于告警的贡献强弱, 从而输出准确的告警向量表示. 最终, Alert-CM使用DBSCAN算法实现告警聚类. 在真实工业数据集上对Alert-CM进行评估, 重点考察聚类的有效性和实时效率. 实验结果表明, Alert-CM在告警聚类任务中的表现显著优于传统的告警聚合方法. 在评估中, Alert-CM的NMI和ARI分别达到 0.901 和 0.645, 相较于现有方法的平均值分别提升 31.7% 和 153.9%, 同时Alert-CM在在线实时聚类任务上也表现出良好的性能.

    • 用于图像去噪的特征空间上下文Transformer

      2026, 37(10):3904-3923. DOI: 10.13328/j.cnki.jos.007569 CSTR: 32375.14.jos.007569

      摘要 (769) HTML (0) PDF 4.89 M (279) 评论 (0) 收藏

      摘要:图像去噪是计算机视觉中的基础任务, 其关键在于利用有效先验知识恢复噪声污染下的细节信息. 针对传统卷积神经网络因固定权重与局部感受野限制而存在的性能瓶颈以及Transformer在全局建模时面临的高计算复杂度问题, 提出一种基于特征空间上下文的Transformer去噪方法FSCformer. 该方法设计高效感受野模块, 通过动态捕获多尺度上下文信息, 在增强空间感知能力的同时显著降低计算开销; 采用卷积注意力模块, 将局部特征提取与全局上下文建模结合, 提高模型在复杂噪声环境下的鲁棒性; 提出跨特征融合机制, 通过多尺度特征的精细化交互增强图像细节保留能力. 大量实验结果表明, 该方法在去噪精度与计算效率之间实现了良好平衡, 并在多个基准数据集上优于现有的多种图像去噪模型.

    • 个体多样性自适应的多模态多目标差分进化算法

      2026, 37(10):3924-3945. DOI: 10.13328/j.cnki.jos.007578 CSTR: 32375.14.jos.007578

      摘要 (708) HTML (0) PDF 4.55 M (422) 评论 (0) 收藏

      摘要:多模态多目标优化存在个体拥挤度难以合理定义、个体多样性计算难以动态平衡决策空间和目标空间的挑战, 现有多模态多目标优化算法在性能上尚存在较大提升空间. 为此, 提出一种个体多样性自适应的多模态多目标差分进化算法(multimodal multiobjective differential evolution algorithm based on adaptive individual diversity, MMODE-AID). 首先, 以个体在决策空间或目标空间的最近邻平均欧氏距离为基础, 通过对个体间相对距离的累乘定义个体的拥挤度, 可以更合理地衡量各个体在相应空间的真实拥挤程度. 其次, 基于决策空间和目标空间各自的整体拥挤度, 得到个体在相应空间的拥挤度相对值, 可以合理地动态平衡进化过程中决策空间和目标空间当前状态对个体多样性计算的影响, 有利于各等效帕累托最优解集的充分搜索. MMODE-AID以差分进化为基础优化框架, 并基于自适应个体多样性评估个体的适应度, 可在子代生成和环境选择时得到在决策空间分布、目标空间分布、收敛性这3方面均表现优异的种群. 为验证MMODE-AID的性能, 将其与7个先进的多模态多目标优化算法在39个基准测试问题和1个实际应用问题上进行对比. 实验结果表明MMODE-AID对于多模态多目标优化问题的求解具有明显竞争优势. MMODE-AID的源代码和原始实验数据已在GitHub上公开: https://github.com/CIA-SZU/ZQ.

    • 基于安全多方计算的隐私保护异构联邦学习参与方选择

      2026, 37(10):3946-3963. DOI: 10.13328/j.cnki.jos.007622 CSTR: 32375.14.jos.007622

      摘要 (880) HTML (0) PDF 3.12 M (509) 评论 (0) 收藏

      摘要:联邦学习允许众多客户端利用其本地数据联合训练模型而不暴露各方的真实数据, 与传统机器学习方法相比, 避免了数据迁移导致的数据泄露和滥用问题. 然而, 在实际应用中, 客户端可能具有异构的数据分布和系统功能, 这会导致模型性能和训练效率下降. 通过选择一个“良好的”客户端子集作为联邦学习参与方可以有效提高全局模型的性能和收敛速度. 而一些研究者发现, 恶意敌手可以利用客户端的本地训练损失或梯度等相关信息来推断其隐私数据, 目前的异构联邦学习参与方选择方案并没有应对这种隐私泄露风险的解决方法. 为此, 设计一种基于安全多方计算的隐私保护异构联邦学习参与方选择协议, 利用3PC秘密共享技术来保证训练过程的数据隐私以及联合模型的准确度, 同时还提出一个安全top-k搜索协议来避免参与方选择过程中泄露任何隐私信息. 对协议的安全性进行分析, 证明该协议可以满足安全需求, 并且开展相关实验, 实验结果表明相较于未使用隐私保护的异构联邦学习方案, 所提出方案的各方的平均计算与通信时间开销仅增加了2.09%.

    • 混合特征编码的HTAP工作负载识别方法

      2026, 37(10):3964-3981. DOI: 10.13328/j.cnki.jos.007505 CSTR: 32375.14.jos.007505

      摘要 (988) HTML (0) PDF 4.83 M (1734) 评论 (0) 收藏

      摘要:HTAP (hybrid transactional/analytical processing)数据库在一套系统中同时支持OLTP和OLAP工作负载. 其中工作负载的识别是查询执行中路由分发的关键, 只有准确识别出查询属于OLTP或OLAP, 才能对查询进行合理优化和分配资源. 因此, 准确识别工作负载类型是HTAP数据库性能的关键因素之一. 然而, 现有的负载识别方法主要基于SQL语句中的规则和成本代价, 以及传统机器学习的方法来区分工作负载. 这些方法没有考虑查询语句的自身特点, 也没有利用执行计划的结构信息, 影响识别工作负载的准确率. 为了提高负载识别的准确性, 提出了一种智能识别OLTP和OLAP工作负载的方法, 该方法通过对SQL语句和执行计划进行特征提取和特征编码, 基于BERT构建SQL语句编码器, 结合树卷积神经网络和注意力机制构建执行计划的编码器, 两种特征融合构建分类器, 该模型能够智能识别HTAP混合负载中的工作负载. 通过实验验证, 模型可以准确识别OLTP和OLAP工作负载, 具有较高的识别准确率. 同时, 在多种数据集中验证了模型的鲁棒性, 并将模型集成到TiDB数据库中验证了其对数据库性能的提升.

    • 基于隐私保护分组生成的高效联邦学习

      2026, 37(10):3982-4004. DOI: 10.13328/j.cnki.jos.007636 CSTR: 32375.14.jos.007636

      摘要 (470) HTML (0) PDF 4.44 M (287) 评论 (0) 收藏

      摘要:联邦学习是目前安全多方机器学习领域最为先进的技术, 其因为解决了数据不离开本地的多节点联合模型训练问题而得到了广泛的关注. 然而, 现实中客户端数据的非独立同分布(Non-IID)会显著降低全局模型的性能. 现有的主流方法一类聚焦于在训练时校正模型的参数偏差, 但其在数据分布越极端的情况下效果越差. 另一类方法旨在本地训练前校正数据分布的偏差, 但其会有隐私泄露的风险. 提出一种框架, 遵循严格的联邦学习隐私保护要求, 利用差分隐私、安全多方计算等技术, 在客户端数据分布保持黑盒的前提下, 选择出对全局模型性能提升最有益的若干标签, 针对这些标签生成高质量合成数据并分发, 使补齐这些数据后的客户端本地数据分布趋向于IID, 从而大大提高全局模型的表现. 具体来说, 首先设计一个隐私安全的算法, 对标签在客户端上的分布进行捕获, 并依据该标签分布特征对所有客户端进行组别的划分. 随后挑选出最值得生成的标签, 在标签对应的组内协调客户端合作训练高质量全局生成模型存放于服务器. 最后在任务模型的训练阶段, 基于标签分布特征利用这些生成模型有选择地合成样本并分发, 来使本地数据分布更加均匀, 进而缩小本地模型差距, 聚合后得到高质量的全局模型. 实验表明, 所提方法能够有效提高全局模型在测试集上的准确率, 且能减少全局模型收敛前所需要的联邦学习通信轮次, 其有效性超越了各基线方法, 在不同的数据集上得到了验证.

    • 基于博弈论的可信动态访问控制方案

      2026, 37(10):4005-4032. DOI: 10.13328/j.cnki.jos.007571 CSTR: 32375.14.jos.007571

      摘要 (646) HTML (0) PDF 4.52 M (259) 评论 (0) 收藏

      摘要:访问控制技术是一种管理用户对资源访问权限的安全机制, 能有效防止未授权访问和资源泄露. 在数字化时代, 如何通过有效的访问控制技术平衡信息流通与隐私保护之间的关系, 保障数据要素安全有序流动, 已成为当前亟待解决的问题. 然而, 现有访问控制技术在领域数据共享场景研究中仍存在与信任评估融合不足、动态调整能力欠缺以及难以精准授权等问题. 针对上述问题, 提出一个基于博弈论的可信动态访问控制模型方案, 该方案融合“可信评估-动态调整-访问决策”三层协同机制. 首先, 基于属性权重算法, 设计多因素信任预测模型, 计算访问主体的信任概率; 其次, 从长期稳定角度出发, 构建访问主体与客体之间的演化博弈动态调整模型, 周期性地动态调整奖惩激励机制与访问授权阈值, 实现访问控制的适应性优化; 最后, 基于贝叶斯博弈论建立不完全信息实时决策模型, 依据混合策略纳什均衡做出访问控制决策, 并通过均衡状态反馈更新信任度. 仿真实验和敏感性分析的结果表明, 该方案能够有效提高访问控制的准确性, 实现访问控制策略动态调整和精准授权.

当期目录


年第期

文章目录

过刊浏览

年份

刊期

联系方式
  • 《软件学报 》
  • 主办单位:中国科学院软件研究所
                     中国计算机学会
  • 邮编:100190
  • 电话:010-62562563
  • 电子邮箱:jos@iscas.ac.cn
  • 网址:https://www.jos.org.cn
  • 刊号:ISSN 1000-9825
  •           CN 11-2560/TP
  • 国内定价:70元
您是第位访问者
版权所有:中国科学院软件研究所 京ICP备05046678号-3
地址:北京市海淀区中关村南四街4号,邮政编码:100190
电话:010-62562563 传真:010-62562533 Email:jos@iscas.ac.cn
技术支持:北京勤云科技发展有限公司

京公网安备 11040202500063号