密码学注册源 provenance:针对 AI 软件包生态系统依赖混淆的结构性防御
密码学与安全
2026-05-27 v2 人工智能
软件工程
摘要
依赖混淆攻击利用软件分发的结构性差距:一旦软件包被安装,就没有密码学证明表明该包是由哪个注册表分发的。现有所有防御措施都基于配置,且在配置错误时会默默失败。我们提出了由三部分组成的密码学分发源 provenance 系统:(1) 密码学注册表身份,每个注册表持有 Ed25519 密钥对并对其分发的每个制品签名;(2) 双签名模型,发布方在打包时签名,注册表在发布时对其进行签名;(3) 权威命名空间绑定,消费者固定注册表指纹,解析器对来自未授权注册表的制品进行密码学拒绝。这些措施创建了三层防御,需同时满足才能成功攻击。我们对比了八个生态系统(npm、Cargo、Hex.pm、PyPI、Go 模块、Docker/OCI、NuGet、Maven),发现没有现有生态系统同时具备强制发布方签名、密码学注册表身份、强制注册表签名以及消费者端密码学强制执行。该系统可扩展至 AI 生成的 provenance 作为签名属性和治理强制执行的依赖解析。我们进行了案例研究,将分发源 provenance 与三层运行时治理架构集成,创建了一个四阶段生命周期链,无密码学漏洞。
引用
@article{arxiv.2605.03309,
title = {Cryptographic Registry Provenance: Structural Defense Against Dependency Confusion in AI Package Ecosystems},
author = {Alan L. McCann},
journal= {arXiv preprint arXiv:2605.03309},
year = {2026}
}
备注
15 pages, 1 figure, 4 tables. Companion proofs: https://github.com/mashin-live/governance-proofs. Project: https://mashin.live. Updated license