中文

开源软件生态系统中软件包的大规模细粒度分析

软件工程 2024-04-18 v1 密码学与安全

摘要

软件包管理器如 NPM、Maven 和 PyPI 在开源软件生态系统中发挥着关键作用,简化了各种自由软件包的分发与管理。软件包内部的细粒度细节可揭示现有 OSS 生态系统中的潜在风险,为检测恶意软件包提供有价值的见解。本研究聚焦于细粒度信息(FGI):包括元数据、静态和动态函数。具体调查 FGI 在 50000 多个合法软件包和 1000 多个恶意软件包中的使用情况。基于这一数据集,我们对合法与恶意软件包进行了比较分析。我们的发现表明:(1) 恶意软件包的元数据内容更少,静态和动态函数使用的更少;(2) 恶意软件包更倾向于调用 HTTP/URL 功能,而非其他应用服务如 FTP 或 SMTP;(3) FGI 可作为合法与恶意软件包之间的可区分指标;(4) FGI 的某一维度已具备足够的可区分能力,用于检测恶意软件包,同时将所有维度组合在一起无法显著提升整体性能。

关键词

引用

@article{arxiv.2404.11467,
  title  = {A Large-scale Fine-grained Analysis of Packages in Open-Source Software Ecosystems},
  author = {Xiaoyan Zhou and Feiran Liang and Zhaojie Xie and Yang Lan and Wenjia Niu and Jiqiang Liu and Haining Wang and Qiang Li},
  journal= {arXiv preprint arXiv:2404.11467},
  year   = {2024}
}