跳转至

复旦大学 杨广亮 青年副研究员

报告生成时间:2026年8月26日
个人主页:杨广亮
所属团队:复旦大学系统软件与安全实验室(S3L,"复旦白泽"团队)


一、学者基本信息

字段 信息
姓名 杨广亮(Guangliang Yang)
出生年份 未见权威公开披露
职称 青年副研究员、硕士生导师
所属单位 复旦大学计算与智能创新学院(2021年加入时为计算机科学技术学院)
实验室职务 复旦大学系统软件与安全实验室(S3L)教师;在实验室内独立创建并主持"系统软件与可靠性"课题组(System Security & Reliability,简称SSR,GitHub/Gitee组织名为fdu-ssr)
学术头衔/人才计划 获上海市海外高层次人才(学院官网口径;实验室官网表述为"上海市海外青年领军")、华为新工科等人才计划/基金支持
邮箱 yanggl@fudan.edu.cn(据学院与实验室官网)
办公地址 复旦大学江湾校区二号交叉学科楼D6013
研究方向 系统安全(代码安全分析、操作系统安全、Web安全、移动安全);高精度程序分析与形式化方法、内存安全与安全编程语言设计、漏洞挖掘与防御;近年拓展至AI生成代码安全与智能体安全

杨广亮是复旦大学计算与智能创新学院系统安全方向的青年学者,属于典型的"海外引进"背景:2019年于美国德州农工大学(Texas A&M University)获博士学位,随后在佐治亚理工学院从事博士后研究,2021年回国加入复旦大学。与实验室中本土成长的张源、杨哲慜等人不同,他入职后在S3L内部开辟了一条偏"基础设施"的技术路线——聚焦底层复杂软件的安全分析与防护,其两大代表性自研系统分别是多语言高精度程序分析框架"莲花"(Lian)与具备可证明内存安全性的编程语言"易安"(Yian)。据学院官网,他在安全顶会发表论文20余篇(实验室官网口径为四大安全顶会S&P、CCS、USENIX Security、NDSS论文15篇),三度以合作者身份荣获IEEE S&P 2025、USENIX Security 2022、ACM FSE 2024"杰出论文奖",并长期担任安全顶会程序委员。需要说明的是,公开论文数据库中存在多位同名"杨广亮"作者(核工程、材料、电力系统等方向),本报告已结合机构与研究方向作消歧处理,仅收录可确证属于本人的信息。

二、教育背景与职业履历

杨广亮的教育履历在其官方页面上披露有限,但论文记录可以还原其主要轨迹。其博士阶段(约2013至2019年)就读于德州农工大学计算机科学与工程系,2019年完成博士论文《When Web Meets Mobile: Novel Security Threats and Defenses in Web/Mobile Hybrid Applications》(研究Web/移动混合应用的新型安全威胁与防御,德州农工大学OakTrust学位论文库有收录)。其博士导师身份未见权威公开署名,但从署名格局看,其博士期间几乎所有论文均与德州农工大学顾国飞教授(Guofei Gu,网络与系统安全知名学者,主持SEC Lab)合作完成,且顾国飞多以资深/末位作者出现,可合理推断他在顾国飞指导下完成博士训练;同期合作者还包括Yangyong Zhang、Lei Xu、Abner Mendoza、Phakpoom Chinprutthiwong等同门。博士期间他以第一作者发表RAID 2017(安卓混合应用JS Bridge精确可扩展审查)、2018年ESORICS/ACSAC系列(postMessage生态origin stripping漏洞、事件导向自动化漏洞利用生成)、USENIX Security 2019(移动WebView差分上下文漏洞研究)等论文,并参与NDSS 2019语音助手语义误解模糊测试(voice assistant fuzzing)工作,形成了"移动/Web混合生态安全"这一贯穿性的研究主题。

2019年至2021年,他在佐治亚理工学院从事博士后研究,官方未披露合作导师,但该阶段论文(如USENIX Security 2021的Node.js隐藏属性滥用攻击与Lynx检测工具)均与佐治亚理工Wenke Lee教授联合发表,可推断其博士后训练在Wenke Lee(系统安全与机器学习安全领域著名学者)团队完成。2021年,他回国加入复旦大学计算机科学技术学院(现计算与智能创新学院)任青年副研究员至今,并在S3L内部组建了独立面向"系统软件与可靠性"的SSR课题组。另需注明:学术数据库中存在署名"Guangliang Yang"、2010至2012年间与上海交通大学电力系统学者Tai Nengling合作的若干输电保护方向论文,时间线与本人转入安全领域前的阶段吻合,提示其可能具有电气工程相关早期教育背景,但该信息尚无法确证,仅作线索记录、待核实。

三、学生培养情况

杨广亮为硕士生导师,其直接指导的学生集中于SSR课题组。据课题组官网(yian-lang.net)人员页面,当前在读成员包括硕士生Aohan Mei、Xiaozhen Xu、Haoxiang Zhang、Yi Wang、Can Li、Xinming Guo、Yangshuo Bai,以及本科生Chaoran Tao、Xiwen Li、Mingheng Du、Bo Qiu;已毕业成员包括:Jiawei Xu(2026届本科,入职Boss直聘)、Ruining Gao(2026届硕士,入职蚂蚁集团)、Guoqu Peng与Nicha Lerdlatthaporn(2026届本科,赴香港大学攻读硕士)、Zhihe Yin与Congcong Zhang(2025届硕士,均入职华为)、Yanxiao Zhai(2025届硕士,入职江苏银行)、Heng Zhong(2025届本科,赴美国UIUC攻读博士)。毕业生去向以华为、蚂蚁等头部企业安全岗位为主,并有本科生直申海外名校深造,呈现"产业安全人才+海外学术人才"双通道输出的特点。

值得注意的是培养模式的二元结构:一方面,他以硕导身份独立指导SSR课题组的学生,其中多位学生(如Xinming Guo、Haoxiang Zhang、Can Li、Yi Wang)以作者身份参与了其课题组的核心成果——语言级内存安全SoK综述(2026年)即由硕士生Xinming Guo为第一作者、杨广亮为第二作者完成;另一方面,他并非博士生导师,S3L诸多以杨珉、张源为正式导师的博士生(如刘丰毓、Youkun Shi、Yizhe Shi、Fengyu Liu等)在论文中与他保持密切合作,他常以资深合作者身份出现在这些学生的S&P/CCS/NDSS/TSE成果上。因此,对其学生网络应区分"直接指导的SSR硕/本科生"与"论文合作层面参与指导的实验室博士生"两类关系。

四、学术合作网络

4.1 学术谱系与师承关系

杨广亮的学术谱系呈现清晰的"海外师承+本土平台"结构。求学层面,其博士训练可追溯至德州农工大学顾国飞团队(正式导师署名未见公开披露,属合理推断而非严格确证的师承关系),博士后的合作纽带是佐治亚理工的Wenke Lee;这条"顾国飞—杨广亮"的谱系还与复旦S3L存在有趣的历史交集——顾国飞本人正是杨珉早年(2010年前后VetDroid时期)的核心海外合作者,S3L与德州农工SEC Lab之间长期存在人员与论文层面的互动。共事层面,他与杨珉、张源之间是"引进人才加入既有团队"的同事关系而非师承关系:2021年入职后,他以S3L教师身份与杨珉(几乎全部论文的末位作者)、张源、杨哲慜、张磊、张谧等实验室骨干形成稳定的内部合作核心,同时保有独立课题组与独立技术路线。传承层面,其合作培养的博士生一代(如刘丰毓等)已开始高产出,但其独立指导的学生尚未形成"留校任教"的二代梯队,这与张源门下已出现戴嘉润、潘旭东等留校骨干的情形有所不同。

4.2 核心学术合作网络

从论文署名格局看,其合作网络可分为四圈。第一圈是S3L内部:杨珉、张源、杨哲慜、张磊以及实验室博士生群体,构成其入职后最主要的高频合作者,代表成果包括USENIX Security 2022杰出论文奖获奖论文"Identity Confusion in WebView-based Mobile App-in-app Ecosystems"(超级应用生态身份混淆研究,与张源、张磊、约翰斯霍普金斯大学Yinzhi Cao等合作)、CCS 2022"Collect Responsibly But Deliver Arbitrarily?"、CCS 2023模糊测试框架NestFuzz、FSE 2024杰出论文奖获奖论文"Component Security Ten Years Later"(移动应用组件安全研究十年回访实证,与张磊、张源等合作)、S&P 2025杰出论文奖获奖论文MScan(微服务跨服务污点漏洞检测,第一作者刘丰毓,复旦-阿里联合完成)、S&P 2025的MOCGuard(Java Web越权检测)、NDSS 2025小程序凭据泄露大规模分析"The Skeleton Keys"等。第二圈是美国学术圈:顾国飞(德州农工)、Wenke Lee(佐治亚理工)、Hong Hu(宾州州立大学)、Juan Caballero(IMDEA软件研究所,2014年AUTOPROBE)、Jeff Huang等,其中与佐治亚理工的合作延续至入职复旦后(2024年JavaScript静态安全分析工具Jasmine仍为双方合作成果)。第三圈是国内与港澳合作者:清华大学李琦(MScan)、香港理工大学罗夏朴(TSE 2025 PHP代码分析框架PHPJoy)等。第四圈是产业界研究团队(详见第五章)。整体而言,其网络特点是以实验室内部合作为主轴、以美国师承纽带为外延、以工业级系统落地为特色,学术合作广度在国内同年龄段安全学者中处于前列。

五、业界合作关系深度分析

杨广亮的产业合作与其"基础软件安全基础设施"定位深度绑定,主要有四条线。其一是华为与鸿蒙生态:他本人获得华为新工科人才基金支持;其"莲花"分析框架明确支持ArkTS(鸿蒙应用开发语言),并衍生出面向OpenHarmony应用的细粒度隐私泄露检测框架HScope(直接分析编译后Ark字节码,发表于ISSTA 2026);其SSR毕业生中多人入职华为。在实验室层面,S3L亦获"华为安全奖励计划特别贡献奖"(2025年)等多项华为合作认可。其二是阿里巴巴:S&P 2025杰出论文奖获奖成果MScan由复旦S3L与阿里巴巴集团安全部联合完成,在25个开源项目与5个阿里工业级微服务系统中发现59个高危零日漏洞、31个CVE编号,并入选BlackHat USA 2025;实验室层面还有阿里投入1500万元共建的"复旦—阿里应用程序安全联合研究中心"。其三是早期国际开源社区与厂商:博士与博士后阶段的Node.js隐藏属性滥用研究(USENIX Security 2021)发现15个未知漏洞、获10个CVE编号并推动Node.js社区修复,是其成果国际产业落地的代表。其四是学生就业渠道形成的蚂蚁集团、Boss直聘、江苏银行等业界连接。此外,"莲花"框架通过MCP(Model Context Protocol)接口与大模型对接、构建AI生成代码安全评测能力,显示其产业合作正向"AI for Security"新场景延展;"莲花"与"易安"均以开源方式在Gitee发布,形成技术影响力而非单纯横向项目的合作模式。

六、重要奖项与学术兼职

奖项/兼职 时间 说明
USENIX Security杰出论文奖 2022年 合作者身份,获奖论文为超级应用生态身份混淆研究(第一作者张磊)
ACM SIGSOFT(FSE)杰出论文奖 2024年 合作者身份,获奖论文为"Component Security Ten Years Later"(第一作者Keke Lian)
IEEE S&P杰出论文奖 2025年 合作者身份,获奖论文为微服务安全检测工具MScan(第一作者刘丰毓,复旦-阿里联合成果),该成果同时入选BlackHat USA 2025
上海市海外高层次人才(上海市海外青年领军) 入选年份未公开披露 学院官网与实验室官网表述略有差异,具体计划名称待核实
华为新工科人才基金 入选年份未公开披露 据实验室官网
IEEE S&P程序委员会委员 多年 据实验室官网,长期担任
ACM CCS程序委员会委员 多年 据实验室官网,长期担任
USENIX Security程序委员会委员 多年 据实验室官网,长期担任

七、Connection圈层总结

综合来看,杨广亮的学术关系网络呈现出"双平台嵌套"的独特结构。第一圈层是复旦S3L大平台:作为2021年海外引进的青年副研究员,他以杨珉为学术带头人的实验室为依托,与张源、杨哲慜、张磊、张谧等同事形成高频内部合作,三度分享顶会杰出论文奖均属此圈层的团队成果;但他又不依附于实验室的既有攻防竞赛路线,而是独立开辟了"程序分析+内存安全语言"的基础设施型方向。第二圈层是其自主创建的SSR课题组:以硕博生为主体,围绕莲花(Lian)、易安两大自研系统推进,是其在S3L内部最具个人品牌辨识度的资产。第三圈层是海外师承纽带:德州农工顾国飞与佐治亚理工Wenke Lee两条线,前者与其复旦新平台之间存在历史性的人员共振,后者支撑其持续的国际合作产出。第四圈层是产业界:华为(鸿蒙生态分析)、阿里(微服务安全联合研究)与其个人技术路线高度咬合,使其成为S3L内部产业落地纵深的重要一极。

对于希望与其建立连接的学者或机构,最有效的切入点是SSR课题组活跃的硕士招生与其"莲花"开源生态(Gitee/GitHub fdu-ssr);对于评估其影响力的观察者,其网络优势在于独立技术品牌、三座顶会杰出论文奖与工业级系统落地能力,短板在于入职时间尚短、独立指导的博士生梯队尚在建设之中、SSR学生以硕士为主且暂无留校传承的二代学者。本报告中未确证事项(博士导师正式署名、博士后合作导师、早期教育背景、人才计划具体名称与年份、部分学生中文名等)均已如实标注,供后续进一步查证。