复旦大学 张晓寒 青年副研究员
报告生成时间:2026年8月26日
个人主页:张晓寒(另见学院官方页面、实验室教师页)
所属团队:复旦大学系统软件与安全实验室(S3L,"复旦白泽"团队)
一、学者基本信息
| 字段 | 信息 |
|---|---|
| 姓名 | 张晓寒(论文署名 Xiaohan Zhang) |
| 出生年份 | 未见权威公开披露 |
| 职称 | 复旦大学青年副研究员、硕士生导师(个人英文主页自称 Pre-tenure Associate Professor) |
| 所属单位 | 复旦大学计算与智能创新学院(原计算机科学技术学院) |
| 实验室职务 | 系统软件与安全实验室(S3L)移动应用安全方向青年骨干;复旦白泽战队联合建设者之一 |
| 学术头衔/人才计划 | 入选博士后创新人才支持计划("博新计划",据学院官方简介;入选年份未见公开披露);未见国家级人才计划入选记录 |
| 邮箱 | xh_zhang@fudan.edu.cn(办公室:复旦大学江湾校区二号交叉学科楼D6007) |
| 研究方向 | 系统安全、认证安全、移动应用安全、恶意软件检测、AI应用安全;近年延伸至跨设备认证、人脸识别认证、二维码登录安全、AI应用与生成内容安全等 |
张晓寒是复旦大学系统软件与安全实验室自主培养并留校的青年学者,长期深耕移动应用安全与认证安全方向。他在IEEE S&P、USENIX Security、ACM CCS、NDSS等网络空间安全四大顶级会议及TDSC等期刊发表CCF A类论文10余篇,作为合作者获USENIX Security 2022杰出论文奖、NDSS 2025杰出论文奖,作为第一作者的恶意软件检测工作APIGraph获CCS 2020最佳论文提名(当年121篇录用论文中获提名的4篇之一)。其研究以"真实世界大规模测量+漏洞挖掘负责任披露+标准转化"为鲜明特色:团队成果累计获得184个CVE及大量CNVD/NVDB编号,直接推动形成人脸识别认证安全国家标准1项、全国信安标委人工智能标准化白皮书1项。据澎湃新闻等媒体报道,复旦白泽战队于2018年4月由杨珉教授领衔、张源、张晓寒、张磊等青年骨干共同建设,他是这支冠军战队的创始梯队成员之一。
二、教育背景与职业履历
需要说明的是,张晓寒的完整教育履历(本、硕、博院校、专业与年份)在学院官网、实验室官网及其个人主页中均未系统披露,本节以下时间线主要依据其论文署名脉络与官方简介中的项目信息推断,关键节点均标注证据来源,应审慎引用。
从公开论文记录看,其学术生涯高度集中于复旦本校:2018年,他即以第一作者在USENIX Security 2018发表论文"An Empirical Study of Web Resource Manipulation in Real-world Mobile Applications"(XPMChecker),署名单位为复旦大学,论文代码托管于实验室的seclab-fudan GitHub组织,合作者包括张源、杨哲慜、杨珉、印第安纳大学Xiaofeng Wang、东北大学Long Lu、清华大学段海新等;此后其 CCS 2020、ICSE 2020、TDSC 2022 等成果亦均为复旦署名的实验室内部合作。由此可合理推断,他系复旦大学计算机科学技术学院培养的博士,博士期间即在系统软件与安全实验室从事研究,但其博士导师的正式署名未见权威公开披露;从署名格局看,其论文的资深作者长期为杨珉(Min Yang)与张源、杨哲慜等人,其中杨珉出现在其几乎全部论文中,是最接近"实质师承"的关系,此处依公开证据只能界定为"博士期间深度合作、毕业后长期共事",不宜径直表述为直接导师。
学院官方简介显示,他"主持国家重点研发计划子课题、自科基金青年项目、博新计划、腾讯企业合作等多个项目"。"博新计划"(博士后创新人才支持计划)系资助应届或新近毕业优秀博士从事博士后研究的国家级青年拔尖人才计划,据此可确认其在博士毕业后曾在复旦大学从事博士后研究(约2021年前后,进站年份未公开),博后合作导师未见公开披露。目前他任计算与智能创新学院青年副研究员、硕士生导师,长期招收网络空间安全方向研究生。教学方面,据实验室官网,其近年讲授课程包括系统安全(2024)、高级攻防技术(2024)、高级优化编译(2025)、深度学习基础(2024/2025),覆盖本科与研究生安全类核心课程。2024年10月,他作为复旦青年副研究员出席第三届OpenHarmony技术大会应用开发工程技术分论坛并发表演讲(与副院长彭鑫教授等同台),显示其在开源生态安全方向的公开活动轨迹。
三、学生培养情况
张晓寒于2022年前后起独立指导研究生(硕导),其学生群体可从论文署名与获奖记录中部分还原,公开信息相对有限,以下区分"直接指导"与"合作培养":
张歆(Xin Zhang,博士研究生,移动应用安全小组) 是其目前公开可见的最核心学生。张歆以第一作者(或与张晓寒共同第一作者)产出了系列认证安全方向的顶会成果:NDSS 2025杰出论文奖获奖论文"An Empirical Study on Fingerprint API Misuse with Lifecycle Analysis in Real-world Android Apps"(FpAuth,获184个CVE、19个CNVD编号,张歆与张晓寒为共同第一作者)、USENIX Security 2025杰出论文提名奖论文"Demystifying the (In)Security of QR Code-based Login in Real-world Deployments"(QRLChecker,获17个CNVD与25个NVDB编号,其建议已获Zoho OneAuth等厂商采纳)、NDSS 2026论文"Anchors of Trust: A Usability Study on User Awareness, Consent, and Control in Cross-Device Authentication"(XDAuth,张晓寒为通讯作者)。据实验室公众号,张歆系白泽战队博士生,来自移动应用安全小组,即张晓寒领导的科研小组。
此外,其论文署名格局中频繁出现的Yizhe Shi(NDSS 2025小程序凭证泄露研究"The Skeleton Keys"第一作者,获89个CVE编号)、Huijun Zhou、Zhichen Liu等年轻作者,主要与杨哲慜等老师联合指导,属于其紧密合作圈层的学生力量;KDD 2026、NeurIPS 2025、AAAI 2026等AI安全论文中的Huming Qiu、Yuanmin Huang等学生则多与张谧教授团队合作培养,此处不宜归为张晓寒直接指导。
在竞赛育人方面,据其官方简介,他指导学生获中国研究生网络安全创新大赛一等奖、工信部CAPPVD移动安全优秀案例、2025年数字中国创新大赛移动互联网安全赛道全国金奖、网络安全学院学生创新资助计划等;同时作为白泽战队联合建设者,参与该战队全国大学生信息安全竞赛五连冠等成绩背后的实践型人才培养体系。总体看,其学生培养呈现"认证安全主线+顶会论文与实战竞赛并重"的实验室传统,但学生基数尚在成长期,独立培养的博士尚无毕业去向公开记录。
四、学术合作网络
4.1 学术谱系与师承关系
张晓寒的学术谱系呈现典型的"复旦本土培养—留校任教"单线轨迹。求学层面,如前所述,其博士阶段应在复旦大学计算机科学技术学院完成(据论文署名推断),博士导师未见公开署名;其学术成长的最重要纽带是实验室学术带头人杨珉教授——从2018年第一篇一作论文起,杨珉即为其论文的固定资深作者,此后近十年从未间断,构成实质意义上的师承关系。共事层面,他与张源(教授)、杨哲慜(副教授)、张谧(教授)、张磊、杨广亮、朱东来、陈荣华等实验室同事构成稳定合作核心,并与留校的戴嘉润、潘旭东、洪赓等年轻一代有论文交集。传承层面,作为"杨珉—青年副研究员—博士生"梯队的中间层,他已开始通过张歆等学生向下传递学术谱系;与张源类似,其"杨珉门下"的身份在公开权威渠道仅能以长期合作与同事情形表述。
4.2 核心学术合作网络
从其论文署名看,合作网络可分为四圈。第一圈是实验室内部:杨珉、张源、杨哲慜(其恶意软件检测与移动安全论文的高频合作者)、张谧(近年AI安全方向KDD/NeurIPS/AAAI系列论文的主要合作导师)等,其中与杨哲慜在移动应用安全方向的合作密度最高。第二圈是国际学者:约翰斯霍普金斯大学Yinzhi Cao(合作S&P 2023、CCS 2020、USENIX Security 2022、TDSC 2022等多篇,是其最稳定的国际合作伙伴)、印第安纳大学Xiaofeng Wang、东北大学Long Lu、清华大学段海新(均为其早期USENIX Security 2018论文合作者),以及USENIX Security 2025二维码登录论文中的Yuhong Nan(现职单位待核实)、Peng Liu等。第三圈是标准与治理共同体:其人脸识别认证安全研究直接对接全国信息安全标准化技术委员会(TC260),形成国家标准1项与人工智能标准化白皮书1项,使其网络延伸至国内网络安全治理圈层。第四圈是产业界(详见第五章)。整体而言,其合作网络以实验室内部与"复旦系"国际合作为主轴,广度不及张源,但在认证安全细分方向上已形成独立的国际存在感。
五、业界合作关系深度分析
张晓寒的业界合作与其"实测—披露—标准化"研究路线高度耦合,呈现四个特征。其一,头部企业纵向项目:据学院官方简介,其主持腾讯企业合作项目,并获华为优秀技术成果奖;结合其在第三届OpenHarmony技术大会(2024)的公开演讲及实验室与华为的长期整体合作,其与华为生态(含开源鸿蒙应用安全)亦有技术连接。其二,漏洞治理渠道:其团队成果经国家漏洞库CNVD(获CNVD最具价值漏洞奖)、工信部CAPPVD(移动安全优秀案例)进入国家漏洞治理体系,QRLChecker、FpAuth等工作向微信等扫码登录生态与主流安卓厂商负责任披露了大量真实漏洞并获得厂商修复反馈(如Zoho OneAuth采纳其跨设备认证建议)。其三,标准与政策影响:其人脸识别认证安全研究推动形成国家标准,并参与全国信安标委人工智能标准化白皮书,是S3L"技术—治理"融合路线的代表人物之一。其四,公共测评与影响力输出:据实验室公众号,其所在的移动应用安全小组2026年联合云安全联盟、合规科技及多位业内专家,对华为小艺、小米超级小爱、vivo蓝心小V、豆包等主流手机智能体开展深度测评,在《21世纪经济报道》发表万字报告,显示其在AI应用安全方向已具备面向公众与产业界的评价话语权。这一网络使张晓寒成为实验室中"学术产出—国家治理—产业落地"三线贯通特征最鲜明的青年学者之一。
六、重要奖项与学术兼职
| 奖项/兼职 | 时间 | 说明 |
|---|---|---|
| ACM CCS最佳论文奖提名 | 2020年 | 第一作者论文"Enhancing State-of-the-art Classifiers with API Semantics to Detect Evolved Android Malware"(APIGraph),当年121篇录用论文中获提名的4篇之一(4/121) |
| USENIX Security杰出论文奖 | 2022年 | 合作论文"Identity Confusion in WebView-based Mobile App-in-app Ecosystems"(小程序生态身份混淆,实验室团队成果) |
| NDSS杰出论文奖 | 2025年 | 共同第一作者论文FpAuth(安卓指纹认证API误用研究,获184个CVE、19个CNVD编号) |
| USENIX Security杰出论文奖提名 | 2025年 | QRLChecker(真实部署中二维码扫码登录安全研究,学生张歆一作、张晓寒指导) |
| 上海市计算机学会科学技术奖(自然科学类)一等奖 | 2021年度 | 项目《面向移动互联网生态的安全防护理论与方法》,完成人依次为杨珉、张晓寒、张源、杨哲慜、张磊,系自然科学奖类别排名第一的获奖项目 |
| CCF自然科学二等奖 | 年份未公开披露 | 据学院官方简介 |
| 上海市技术发明一等奖 | 年份未公开披露 | 据学院官方简介,参与身份 |
| 国家漏洞库CNVD最具价值漏洞奖 | 2021年前后 | 因跨平台人脸认证安全研究(XFVSChecker,后发表于S&P 2023)获奖 |
| 工信部CAPPVD移动安全优秀案例 | 2024年 | QRLChecker相关工作入选 |
| 华为优秀技术成果奖 | 年份未公开披露 | 据学院官方简介 |
| 博士后创新人才支持计划(博新计划) | 年份未公开披露 | 国家级青年拔尖博士后资助计划 |
| 指导学生获奖(研究生网创赛一等奖、数字中国创新大赛全国金奖等) | 2023-2025年 | 据实验室官网及学院简介 |
| 学术兼职 | 待核实 | 其本人担任审稿人/程序委员会委员的具体记录未见权威公开披露 |
七、Connection圈层总结
综合来看,张晓寒的学术关系网络以"复旦S3L单一母体"为内核、逐层外扩。第一圈层是实验室学术共同体:杨珉是其贯穿始终的资深合作者与实验室掌舵人,张源、杨哲慜、张谧、张磊构成同侪骨干层,他本人则以移动应用安全小组负责人与白泽战队联合建设者的身份,在实验室内部占据"认证安全方向负责人"的生态位。第二圈层是其自主培育的学生梯队:张歆等以"一年一顶会奖"的速度产出,正在复制实验室"顶会论文+实战漏洞"的双轨培养模式。第三圈层是国际学术伙伴:约翰斯霍普金斯大学Yinzhi Cao等多年稳定合作者,以及USENIX Security、NDSS等顶会的评审共同体。第四圈层是治理与产业网络:CNVD/CAPPVD国家漏洞治理渠道、TC260标准化体系、腾讯华为等企业项目、云安全联盟联合测评,使其网络具备罕见的"政策直达"纵深。
与张源"攻防竞赛化"的路线相比,张晓寒的差异化定位在于"认证安全+标准治理":他是国内少有的将人脸识别、指纹、扫码登录、跨设备认证等普适性认证机制做成系统性顶会研究、并落地为国家标准的青年学者。其网络的相对短板在于:教育背景与师承关系在公开层面披露极少(博士导师、博新计划年份均无权威记录),独立于杨珉署名格局的自主学术品牌尚在建设中,学生梯队规模亦有限。对于希望与之建立连接者,最有效切入点是其活跃的认证安全实测研究与标准制定工作;就发展势能而言,随着AI应用安全与智能体测评成为其新增长点,其"学术—治理—产业"三栖网络正处于快速扩张期。本报告中未能确证的事项(博士导师身份、博后合作导师、部分奖项年份与参与排名、学术兼职情况)均已如实标注,供后续进一步查证。