利用零样本语义相似性自动生成 SBOM
软件工程
2024-03-15 v1 密码学与安全
摘要
在软件行业中,尤其是随着软件生态系统日益复杂以及制造商越来越重视其系统上所用软件的安全性和合规性,对软件进行盘点正变得越来越重要。软件物料清单(SBOM)是一份详细说明软件应用程序组件和依赖项的综合清单。现有方法依赖于基于案例的推理,对嵌入在二进制文件中的软件组件的识别不一致。我们提出了一种不同的路线,一种自动生成 SBOM 的方法,以防止灾难性的供应链攻击。继续静态代码分析的话题,我们将此问题解释为一个语义相似性任务,其中可以训练一个 Transformer 模型将产品名称与相应的版本字符串关联起来。我们的测试结果令人信服,证明了该模型在零样本分类任务中的强劲表现,进一步证明了其在现实世界网络安全环境中的应用潜力。
引用
@article{arxiv.2403.08799,
title = {Automating SBOM Generation with Zero-Shot Semantic Similarity},
author = {Devin Pereira and Christopher Molloy and Sudipta Acharya and Steven H. H. Ding},
journal= {arXiv preprint arXiv:2403.08799},
year = {2024}
}
备注
8 pages, 2 figures