通过 GitHub 上的软件漏洞描述丰富软件材料清单:一项初步研究
软件工程
2025-05-29 v2
摘要
软件材料清单(SBOM)正逐渐成为被政府法规所支持的、用于描述软件组成的标准方式。然而,基于近期研究,SBOM 在消费支持方面存在有限性,尤其是缺乏关于软件漏洞的Beyond简单依赖项的信息。本文报告了一项初步研究的结果,其中我们为 40 个开源项目的 SBOM 增添了有关其依赖项所暴露的常见漏洞和暴露(CVE)的信息。我们的增强型 SBOM 通过提交拉取请求和要求项目所有者回答调查问卷进行评估。尽管在大多数情况下,增强型 SBOM 并未直接被接受,因为所有者需要持续更新 SBOM,但收到的反馈显示所建议的 SBOM 增强是有用的。
引用
@article{arxiv.2503.13998,
title = {Augmenting Software Bills of Materials with Software Vulnerability Description: A Preliminary Study on GitHub},
author = {Davide Fucci and Massimiliano Di Penta and Simone Romano and Giuseppe Scanniello},
journal= {arXiv preprint arXiv:2503.13998},
year = {2025}
}
备注
Foundations of Software Engineering Conference (FSE), Ideas, Visions and Reflections track