面向 IoT 固件的自动化 SBOM 驱动漏洞分流: 用于风险优先级的轻量级管道
密码学与安全
2026-01-06 v1 网络与互联网体系结构
摘要
物联网 (IoT) 设备的快速普及引入了显著的安全挑战, 主要由于固件组件的不透明性以及供应链依赖关系的复杂性。IoT 固件频繁依赖于嵌入单体二进制块中的过时的第三方库, 这使得漏洞管理困难。尽管软件物料清单 (SBOM) 标准已成熟, 从原始固件副本中生成可操作情报仍是手动且容易出错的过程。本文提出一种轻量级、自动化的管道, 旨在从 Linux 基于 IoT 固件中提取文件系统, 生成综合性 SBOM, 将识别的组件映射到已知漏洞, 并应用多因素分流评分模型。该系统聚焦于通过整合常见漏洞评分系统 (CVSS)、漏洞预测评分系统 (EPSS) 以及 CISA 已知被利用漏洞目录 (KEV) 的信号, 实现风险优先级。与传统扫描器产生大量无情境化警报不同, 本方法强调分流通过计算每个发现的局部风险评分来实现。我们描述了该架构、嵌入式 Linux 的规范化挑战, 以及旨在减少警报疲劳的评分方法。该研究概述了一项计划内的评估策略, 以使用公开供应商固件数据集验证提取成功率和分流效能, 为未来固件安全研究提供可复现框架。
引用
@article{arxiv.2601.01308,
title = {Automated SBOM-Driven Vulnerability Triage for IoT Firmware: A Lightweight Pipeline for Risk Prioritization},
author = {Abdurrahman Tolay},
journal= {arXiv preprint arXiv:2601.01308},
year = {2026}
}
备注
Preprint. 10 pages, 1 figure, 2 tables. Planned evaluation