开源应有多开放?
密码学与安全
2011-09-05 v1 机器学习
摘要
许多开源项目在向用户发布安全补丁之前,会先将修复提交到公共仓库。本文以 Firefox 为案例,展示针对此类项目的攻击——利用补丁元数据在补丁发布前高效搜索安全补丁。通过补丁描述中链接的访问受限的缺陷报告,在 Firefox 3 开发的 300 天中,有 260 天可以立即识别出安全补丁。针对 Mozilla 对描述进行混淆处理的做法,我们证明机器学习可以利用补丁作者等元数据来搜索安全补丁,在每天检查最多两个补丁的情况下,将 8 个月期间的总漏洞窗口延长了 5 个月。最后,我们提出有力证据表明进一步的元数据混淆不太可能防止信息泄露,并主张开源项目应将安全补丁保密,直到准备发布为止。
引用
@article{arxiv.1109.0507,
title = {How Open Should Open Source Be?},
author = {Adam Barth and Saung Li and Benjamin I. P. Rubinstein and Dawn Song},
journal= {arXiv preprint arXiv:1109.0507},
year = {2011}
}
备注
19 pages, 27 figures