面向安全的大规模 PyPI Python 包静态分析
软件工程
2021-12-28 v2 密码学与安全
摘要
不同的安全问题是通过软件生态系统归档和分发的开源包中的常见问题。这些通常表现为可能导致具体软件漏洞的软件弱点。本文通过静态分析考察 Python 包中的各种安全问题。数据集基于存储在 Python Package Index (PyPI) 中所有包的一个快照。总共覆盖了超过 19.7 万个包和超过 74.9 万个安全问题。即使在静态分析所施加的约束下,(a) 结果表明安全问题的普遍性;约 46% 的 Python 包至少存在一个问题。就问题类型而言,(b) 异常处理和不同的代码注入是最常见的问题。subprocess 模块在这方面尤为突出。反映出这些包通常较小的规模,(c) 软件规模度量并不能很好地预测通过静态分析揭示的问题数量。凭借这些结果及附带的讨论,本文为大规模实证研究领域做出贡献,以更好地理解软件生态系统中的安全问题。
引用
@article{arxiv.2107.12699,
title = {A Large-Scale Security-Oriented Static Analysis of Python Packages in PyPI},
author = {Jukka Ruohonen and Kalle Hjerppe and Kalle Rindell},
journal= {arXiv preprint arXiv:2107.12699},
year = {2021}
}
备注
Proceedings of the 18th Annual International Conference on Privacy, Security and Trust (PST 2021), Auckland (online), IEEE, pp. 1-10