中文

追逐时钟:Maven 生态系统中漏洞修复速度有多快?

软件工程 2025-04-01 v1

摘要

本研究调查了 Maven 生态系统中软件漏洞修复时间,聚焦于 CVE 严重性、库的流行度(即依赖项数量)以及版本发布频率的影响。结果表明,关键漏洞的修复速度略快于低严重性漏洞。库的流行度对修复时间有积极影响,而频繁的版本更新与更快的漏洞修复相关联。这些统计显著结果基于对 1400 万个版本、658078 个库的全面评估,使用 Goblin 框架的依赖图数据库。这些结果凸显了提高开源生态系统漏洞管理的主动维护策略的必要性。

关键词

引用

@article{arxiv.2503.22894,
  title  = {Chasing the Clock: How Fast Are Vulnerabilities Fixed in the Maven Ecosystem?},
  author = {Md Fazle Rabbi and Arifa Islam Champa and Rajshakhar Paul and Minhaz F. Zibran},
  journal= {arXiv preprint arXiv:2503.22894},
  year   = {2025}
}