Bomfather:基于 eBPF 的内核级监控框架,用于准确识别现代软件供应链中未知、未使用及动态加载的依赖
密码学与安全
2025-03-05 v1 操作系统
软件工程
摘要
传统依赖追踪方法的不准确性经常破坏现代软件供应链的安全性和完整性。本文引入了一个利用扩展伯克利数据包过滤器(eBPF)的内核级框架,以实时透明地捕获软件构建依赖。我们的方法通过对编译期间访问的文件计算加密哈希,并基于观测到的文件内容构建 Merkle 树,从而提供构建时依赖的防篡改内在标识符。与传统的静态分析相比,这种内核级方法考虑了条件编译、死代码、选择性库使用和动态依赖,从而产生更精确的软件物料清单(SBOM)和工件依赖图(ADG)。我们说明了现有 SBOM 可能如何遗漏动态加载或临时依赖,并讨论了内核级追踪如何缓解这些遗漏。所提出的系统通过提供构建来源的独立可验证的内核级证据,增强了软件工件的可信度,从而降低了供应链风险并促进了更准确的漏洞管理。
引用
@article{arxiv.2503.02097,
title = {Bomfather: An eBPF-based Kernel-level Monitoring Framework for Accurate Identification of Unknown, Unused, and Dynamically Loaded Dependencies in Modern Software Supply Chains},
author = {Naveen Srinivasan and Nathan Naveen and Neil Naveen},
journal= {arXiv preprint arXiv:2503.02097},
year = {2025}
}