中文

检测 NPM 生态系统中功能低或无功能的软件包

软件工程 2025-10-07 v1

摘要

小型模块(trivial packages)在 npm 生态系统中常见,尽管其简单,但可能构成安全风险。本文细化了现有定义,提出数据驱动型软件包(data-only packages),其不包含可执行逻辑。我们开发了基于规则的静态分析方法,用于检测 trivial 和 data-only 软件包,并评估其在 2025 年 npm 生态系统中的流行情况及相关风险。分析显示,17.92% 的软件包属于 trivial 类型,其漏洞水平相当于非 trivial 软件包;data-only 软件包虽然稀少,但同样存在风险。所提检测工具实现 94% 的准确率(宏平均 F1 为 0.87),可实现有效的大规模分析以降低安全风险暴露。这些发现表明,trivial 和 data-only 软件包在依赖管理中需要受到更大的关注,以减少潜在的技术债务和安全风险。

关键词

引用

@article{arxiv.2510.04495,
  title  = {Detecting and Characterizing Low and No Functionality Packages in the NPM Ecosystem},
  author = {Napasorn Tevarut and Brittany Reid and Yutaro Kashiwa and Pattara Leelaprute and Arnon Rungsawang and Bundit Manaskasemsak and Hajimu Iida},
  journal= {arXiv preprint arXiv:2510.04495},
  year   = {2025}
}

备注

Accepted in PROFES 2025