中文

Cargo 生态依赖–漏洞知识图谱构建与漏洞传播研究

密码学与安全 2022-10-17 v1 编程语言 软件工程

摘要

目前,关于 Cargo 生态系统的结构及漏洞传播潜力所知甚少。许多实证研究将单一软件生态系统的第三方依赖治理策略推广到其他生态系统,却忽略了不同软件生态系统技术结构的差异,使得难以将其他生态系统的安全治理策略直接推广到 Cargo 生态系统。为填补该领域空白,本文利用知识图谱相关技术构建 Cargo 生态系统的依赖–漏洞知识图谱以应对此挑战。本文是相关研究领域首个针对 Cargo 生态系统漏洞传播的大规模实证研究。本文提出一种依赖–漏洞知识图谱解析算法以确定漏洞传播路径与传播范围,并实证研究了 Cargo 生态系统中漏洞的特征、传播范围以及导致漏洞传播的因素。我们的研究发现,Cargo 生态系统的安全漏洞主要与内存相关。受漏洞影响的库中,18% 的库在其最新版本中仍受该漏洞影响。在整个 Cargo 生态系统中,受漏洞传播影响的版本数量为 19.78%。本文考察了触发 Cargo 生态系统漏洞的特征与传播因素,为 Cargo 社区管理员、使用 Cargo 管理第三方库的开发者以及库所有者提供了一些实用的解决策略。本文为提升 Cargo 生态系统整体安全性提供了新思路。

关键词

引用

@article{arxiv.2210.07482,
  title  = {Cargo Ecosystem Dependency-Vulnerability Knowledge Graph Construction and Vulnerability Propagation Study},
  author = {Peiyang Jia and Chengwei Liu and Hongyu Sun and Chengyi Sun and Mianxue Gu and Yang Liu and Yuqing Zhang},
  journal= {arXiv preprint arXiv:2210.07482},
  year   = {2022}
}