基于许可链的去中心化漏洞披露:一种安全、透明的集中式 CVE 管理替代方案
密码学与安全
2025-05-02 v1
摘要
本文提出了一种基于区块链的去中心化系统,用于发布通用漏洞披露(CVEs),旨在缓解当前主要由 MITRE 监管的集中式模型的局限性。所提出的架构利用许可链,其中仅授权的 CVE 编号机构(CNAs)有权提交条目。这确保了受控的写入访问权限,同时保留了公开透明性。通过引入智能合约,该系统支持 embargoed 披露和去中心化治理等关键特性。我们评估了所提出的模型并与现有实践进行比较,突出了其在透明性、信任去中心化和可审计性方面的优势。文中展示了使用 Hyperledger Fabric 的原型实现,以证明该方法的可行性,并讨论了其对未来漏洞披露的影响。
引用
@article{arxiv.2505.00480,
title = {Decentralized Vulnerability Disclosure via Permissioned Blockchain: A Secure, Transparent Alternative to Centralized CVE Management},
author = {Novruz Amirov and Kemal Bicakci},
journal= {arXiv preprint arXiv:2505.00480},
year = {2025}
}