中文

探索依赖链中的 SECURITY.md:对 PyPI 生态系统的初步分析

软件工程 2025-12-01 v1

摘要

安全政策,如 SECURITY.md 文件,已在开源项目中广泛使用。它们有助于指导负责任的漏洞报告,并在用户和贡献者之间建立信任。尽管其使用日益增长,但这些政策如何影响软件依赖的结构和演化仍不明确。软件依赖是项目所依赖的外部包或库,其相互关联性影响功能和安全性。本研究探讨了安全政策与 PyPI 项目中依赖管理之间的关系。我们通过检查具有和不具有 SECURITY.md 文件的项目的依赖树,并追踪依赖随时间的变化来进行分析。分析结果表明,具有安全策略的项目倾向于依赖更广泛的直接依赖,而整体深度和传递依赖相似。历史上,在 SECURITY.md 引入之后创建的项目,特别是后来采用者,显示出更频繁的依赖更新。这些结果表明,安全政策与更模块化和功能丰富的项目相关联,并突显了 SECURITY.md 在促进被动依赖管理以及减少软件供应链风险方面的作用。

关键词

引用

@article{arxiv.2511.22186,
  title  = {Exploring the SECURITY.md in the Dependency Chain: Preliminary Analysis of the PyPI Ecosystem},
  author = {Chayanid Termphaiboon and Raula Gaikovina Kula and Youmei Fan and Morakot Choetkiertikul and Chaiyong Ragkhitwetsagul and Thanwadee Sunetnanta and Kenichi Matsumoto},
  journal= {arXiv preprint arXiv:2511.22186},
  year   = {2025}
}

备注

8 pages, 5 figures, accepted to ISE 2025 (International Workshop on Intelligent Software Engineering)