中文

npm与PyPi注册表中常见威胁综述

密码学与安全 2021-08-24 v1 软件工程

摘要

软件工程师经常使用JavaScript和Python进行前端与后端自动化任务。在JavaScript和Python之上,还有若干框架进一步便利自动化任务。其中一些框架是Node Manager Package(npm)与Python Package Index(PyPi),它们是开源(OS)包库。托管包的npm与PyPi公共注册表允许任何拥有已验证邮箱的用户发布代码。发布到注册表时缺乏全面的扫描工具引发了安全顾虑。用户可报告注册表中的恶意代码;然而,攻击者在工具从平台移除前仍可能造成损害。此外,若干包彼此依赖,使它们更易受依赖树中不良包的影响。大量代码复用产生了开发者必须考虑的安全产物,例如包触及范围。本项目将阐明与OS注册表及包依赖结构相关的常见风险的高层概览。OS包注册表中存在若干攻击类型,如typosquatting与combosquatting。过时的包构成安全风险,我们将考察npm环境中技术滞后的程度。本文主要贡献为对OS注册表中常见威胁的综述。随后,我们将提供缓解所呈现风险的对抗措施。这些补救将重度聚焦于机器学习(ML)在检测可疑活动中的应用。据我们所知,聚焦ML的对抗措施是首批针对所列安全问题的可能解决方案。此外,尽管若干研究关注威胁的子集,本项目是首个针对npm与PyPi中威胁的综述。

关键词

引用

@article{arxiv.2108.09576,
  title  = {A Survey on Common Threats in npm and PyPi Registries},
  author = {Berkay Kaplan and Jingyu Qian},
  journal= {arXiv preprint arXiv:2108.09576},
  year   = {2021}
}