中文

关于软件物料清单 (SBOM) 的开源与专有工具的景观研究

软件工程 2024-02-20 v1

摘要

现代软件应用程序严重依赖于来自不同供应商和开源存储库的多样化第三方组件、库和框架,这给软件供应链安全带来了复杂的挑战。为了应对这种复杂性,采用软件物料清单 (SBOM) 已成为一种有前景的解决方案,它提供了一个集中式存储库,列出了应用程序中使用的所有第三方组件和依赖项。近期的供应链违规事件(如 SolarWinds 攻击)凸显了增强软件安全和降低漏洞风险的迫切需求,而 SBOM 通过揭示潜在漏洞、过时组件和不受支持的元素,在此项工作中发挥着关键作用。本研究论文进行了广泛的实证分析,以评估与 SBOM 相关的开源和专有工具的当前景观。我们调查了软件供应链安全中的新兴用例,并识别了 SBOM 技术中的差距。我们的分析涵盖了 84 种工具,提供了当前市场的快照并突出了有待改进的领域。

关键词

引用

@article{arxiv.2402.11151,
  title  = {A Landscape Study of Open Source and Proprietary Tools for Software Bill of Materials (SBOM)},
  author = {Mehdi Mirakhorli and Derek Garcia and Schuyler Dillon and Kevin Laporte and Matthew Morrison and Henry Lu and Viktoria Koscinski and Christopher Enoch},
  journal= {arXiv preprint arXiv:2402.11151},
  year   = {2024}
}