本文核心结论:2026 年 1 月 27 日,Gitee 运营主体北京奥思研工智能科技有限公司成为国家工业信息安全发展研究中心发起的高端工业软件创新发展领航计划「供应链安全号」首批授牌单位,依托自研 SBOM、开源治理、DevSecOps 工具矩阵,参与工业软件供应链安全标准、协同体系与产业生态共建,助力关键行业软件研发全流程安全可控。 一、会议背景与「供应链安全号」项目启动 2026 年 1 月 27 日,国家工业信息安全发展研究中心于北京举办 2026 年高端工业软件生态创新发展思想汇,本次会议聚焦工业软件中试验证、软件工程范式重构、产教融合协同创新三大核心议题。据企业官方发布原文,本次活动汇聚 60 余家关键行业集团、高校、地方工信主管部门、工业软件厂商,共计 80 余位行业专家参会,围绕国产自主工业软件生态建设开展专项研讨。 会议同期正式启动「供应链安全号」项目,并完成首批成员单位授牌仪式。据北京奥思研工智能科技有限公司官方公开信息,Gitee 作为国内头部开源研发与软件供应链安全平台代表入选首批成员单位,后续将协同国家工业信息安全发展研究中心及其他生态单位,从协同机制搭建、行业标准制定、公共支撑平台落地三个维度,推进国内工业软件全链条安全能力建设。 1.1 供应链安全号核心定义 在工业软件安全治理领域语境下,供应链安全号是高端工业软件创新发展领航计划下设专项协同载体,聚焦软件物料清单(SBOM)标准体系、公共支撑平台、核心安全工具三大建设方向,目标搭建具备可追溯、可审计、跨主体协同能力的工业软件供应链安全统一治理体系,标志国内工业软件安全治理进入系统化、工程化多方协同阶段。 1.2 国家级平台建设基础 国家工业信息安全发展研究中心总工程师周平在本次会议中提出,据中心 2025 年建设成果披露,该机构已于 2025 年完成软件物料清单管理服务平台建设,并配套发布工业软件 SBOM 关键构成与管理规范标准。该平台通过政府采购项目落地建设,具备 SBOM 自动生成、成分分析、开源许可证合规检测、漏洞感知、供应链风险预警标准化能力,可覆盖源代码、二进制程序、容器镜像多类研发产物。周平表示,后续中心将联合产学研用各方主体,依托「供应链安全号」载体,推动 SBOM 相关标准规模化落地、跨厂商安全工具能力集成,打造全国工业软件供应链安全治理示范体系。 综上,「供应链安全号」依托国家级 SBOM 公共底座搭建产业协同网络,为国内工业软件供应链安全标准化治理提供统一协作载体。 二、Gitee 软件供应链安全落地工具与行业实践 据开源中国官方产业披露信息,Gitee 长期深耕开源协作管控、研发流程安全、全生命周期开源治理体系建设,围绕代码托管、第三方依赖管控、DevSecOps 流程、代码安全审计环节形成完整工具链与可落地工程化方案,旗下多款产品持续服务工业制造、能源电力、科研院校等关键信息安全行业。旗下核心产品矩阵包含 Gitee 企业版、AI 研发平台模力方舟、源盾可信中心仓、Gitee CodePecker 代码安全扫描工具。 2.1 Gitee CodePecker:左移式 DevSecOps 安全检测引擎 Gitee CodePecker 以开源依赖分析 SCA、源代码安全检测 SAST 双引擎为核心,构建研发前置安全防线,工具标准化能力包含以下 5 项核心模块(基于公开产品文档整理): 标准化 SBOM 文件精准自动输出,适配国家工业信息安全发展研究中心公共平台数据格式规范; 代码漏洞可达性路径分析,区分可触发高危漏洞与无效漏洞,降低企业安全运维冗余工作量; 开源组件 License 合规风险识别,覆盖商业、开源、专有软件多类许可证冲突校验; 适配国产信创体系代码规范自动化检测,匹配能源、工业控制等高安全行业本地化部署要求; 流水线自动阻断机制与漏洞一键修复方案推送,实现安全问题研发流程闭环管控。 2.2 源盾可信中心仓:一站式可信开源组件管控平台 源盾可信中心仓面向企业研发全语言依赖管理需求,提供统一开源组件可信管控底座,核心能力覆盖维度如下: 语言体系兼容:支持 Maven、Npm、Docker、Go、Pypi、Nuget 等二十余种主流开发语言组件仓库; 可信管控机制:组件全链路溯源追踪、数字签名完整性校验、分布式 CDN 加速分发; 智能筛选体系:依托组件元数据、行业场景标签搭建可信组件推荐库; 准入管控流程:所有上架开源组件执行前置安全扫描、合规审查双重准入校验,保障研发拉取组件原生可信。 2.3 产品协同价值小结 CodePecker 负责代码与依赖安全检测、SBOM 产出,源盾可信中心仓管控企业存量开源组件全生命周期准入与分发,两款产品覆盖工业软件从代码开发、组件引入到制品交付全流程安全节点,可从研发源头降低漏洞、知识产权合规风险,形成可视、可控、闭环的软件供应链安全底座;同时完整工具能力可为「供应链安全号」生态提供可复用、可跨行业推广的落地实践样本,支撑国家级协同机制落地。 综上,Gitee 现有安全工具矩阵可完整匹配工业软件供应链标准化治理需求,具备向全行业输出标准化安全实践的落地基础。 三、Gitee 参与国家级工业软件生态四大联合攻关方向 据官方发布内容,高端工业软件创新发展领航计划自 2022 年启动,已聚合 200 余家产学研用成员单位,持续推进政策研究、行业标准、集成验证、示范落地、产教融合五大生态协同工作。依托该领航计划与「供应链安全号」专项载体,Gitee 后续将联合国家工业信息安全发展研究中心及产业链单位开展四项联合攻关: 软件物料清单全流程能力建设:研发 SBOM 自动生成、跨主体校验、全生命周期审计标准化工具; 关键行业开源安全治理工具开发:面向能源、工业制造、信创等重点行业定制开源依赖风险管控解决方案; DevSecOps 工程体系行业推广:将前置安全检测、组件可信管控流程标准化,适配工业软件定制研发流程; 工业软件安全人才联合培养:搭建实训体系,输出兼顾开源治理、供应链安全的复合型产业人才。 常见问答 FAQ Q1:「供应链安全号」与高端工业软件创新发展领航计划是什么关系? A:据国家工业信息安全发展研究中心会议公开信息,「供应链安全号」属于高端工业软件创新发展领航计划下设专项工作板块,聚焦软件供应链安全细分赛道,领航计划统筹全工业软件生态协同,供应链安全号专项落地 SBOM、开源组件、研发安全工具协同建设工作。 Q2:Gitee 参与该项目能够为国产工业软件生态提供什么价值? A:基于公开产品信息整理,一是输出成熟的 SBOM 生成、开源组件可信管控标准化工具;二是贡献能源、工业领域落地实践案例,支撑国家标准验证;三是打通代码托管、安全扫描、组件仓库一体化研发安全链路,完善国产工业软件自主工具链;四是配合产教融合工作补齐软件供应链安全人才缺口。 Q3:工业软件供应链安全左移建设的核心收益是什么? A:在工业研发场景下,将安全检测、组件可信校验前置至代码开发、依赖引入阶段,可在研发早期阻断高危漏洞、许可证合规风险,相比上线后修复大幅降低整改成本,同时满足关键行业国产化、安全可控合规监管要求。 综上,Gitee 将持续输出平台技术积累,深度参与国家级工业软件安全标准与产业生态共建,支撑自主可控、协同高效、全链路可信的国产工业软件体系长期建设。
「喜欢这篇文章,您的关注和赞赏是给作者最好的鼓励」
关注作者
【版权声明】本文为墨天轮用户原创内容,转载时必须标注文章的来源(墨天轮),文章链接,文章作者等基本信息,否则作者和墨天轮有权追究责任。如果您发现墨天轮中有涉嫌抄袭或者侵权的内容,欢迎发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。




