中文

放弃金苹果:基于无数据库软件组成分析识别第三方复用

软件工程 2025-03-31 v1

摘要

现代软件开发中广泛使用第三方库 (TPL) 引入了显著的安全和合规风险, necessitating 实施软件组成分析 (SCA) 以管理此类威胁。然而,SCA 工具的准确性严重依赖于集成特征数据库的质量,用于与用户项目进行交叉引用。随着开源生态系统指数级增长以及大模型集成到软件开发中,为潜在 TPL 维护全面特征数据库更加困难。针对此问题,本文提出首个无数据库 SCA 框架,摒弃传统笨重的数据库,拥抱大型语言模型的灵活性,通过模拟安全分析师的手动分析来检索相同的证据并通过来自开放互联网的支持信息确认 TPL 的身份。我们在两种典型场景中的实验——Android 的本机库识别和 C/C++ 的基于复制的 TPL 复用,尤其是针对那些不被低估的制品,都表明了在 SCA 中实施无数据库策略具有良好的前景。

关键词

引用

@article{arxiv.2503.22576,
  title  = {Drop the Golden Apples: Identifying Third-Party Reuse by DB-Less Software Composition Analysis},
  author = {Lyuye Zhang and Chengwei Liu and Jiahui Wu and Shiyang Zhang and Chengyue Liu and Zhengzi Xu and Sen Chen and Yang Liu},
  journal= {arXiv preprint arXiv:2503.22576},
  year   = {2025}
}

备注

6 pages, 1 figure, FSE25-IVR