Anomalicious:GitHub上异常与潜在恶意提交的自动检测
软件工程
2021-03-11 v2
摘要
安全性对开源软件(OSS)的采用至关重要,然而目前鲜有自动化解决方案可帮助检测并防止恶意贡献感染开源仓库。在作为主要OSS托管平台的GitHub上,仓库不仅包含代码,还蕴含丰富的提交相关与上下文元数据——若能利用这些元数据自动识别恶意OSS贡献将会如何?本工作中,我们展示如何仅使用提交日志与仓库元数据来自动检测异常与潜在恶意的提交。我们识别并评估了若干可从该数据自动计算的相关因素,例如敏感文件的修改、离群变更属性,或提交作者信任的缺失。我们的工具Anomalicious自动计算这些因素,并使用基于规则的决策模型对其进行整体考量。在一个包含15个被恶意软件感染的仓库的数据集评估中,Anomalicious展现出 promising 的结果,识别出53.33%的恶意提交,同时对大多数仓库标记少于1%的提交。此外,该工具在对无已知恶意提交的仓库分析中发现了其他与恶意提交无关的有趣异常。
引用
@article{arxiv.2103.03846,
title = {Anomalicious: Automated Detection of Anomalous and Potentially Malicious Commits on GitHub},
author = {Danielle Gonzalez and Thomas Zimmermann and Patrice Godefroid and Max Schaefer},
journal= {arXiv preprint arXiv:2103.03846},
year = {2021}
}
备注
10 pages, 3 figures, 3 tables. To appear at the 2021 International Conference on Software Engineering (ICSE), Software Engineering in Practice (SEiP) track