论文提出 Lily,把后门检测嵌进开源开发的持续集成与发布审核流程:在 CI 里拦住恶意提交,在发布审核里阻止被篡改的发行包或被污染的依赖进入大型生态(例如各类 Linux 发行版)。它把兼容 CI 的模糊测试扩展成能依据历史与当前执行发现可疑行为触发器的检测器,再结合代码变更分析,把维护者精确指向泄露后门的代码区域。
核心要点
现实中的恶意提交、被篡改的发行包与被污染的第三方依赖,此前只是靠运气和人工评审才被拦住。
Lily 增强的模糊测试可基于历史与当前软件执行来检测可疑行为的触发器,速度适合 CI 与更新校验流程。