中文

开源应有多开放?

密码学与安全 2011-09-05 v1 机器学习

摘要

许多开源项目在向用户发布安全补丁之前,会先将修复提交到公共仓库。本文以 Firefox 为案例,展示针对此类项目的攻击——利用补丁元数据在补丁发布前高效搜索安全补丁。通过补丁描述中链接的访问受限的缺陷报告,在 Firefox 3 开发的 300 天中,有 260 天可以立即识别出安全补丁。针对 Mozilla 对描述进行混淆处理的做法,我们证明机器学习可以利用补丁作者等元数据来搜索安全补丁,在每天检查最多两个补丁的情况下,将 8 个月期间的总漏洞窗口延长了 5 个月。最后,我们提出有力证据表明进一步的元数据混淆不太可能防止信息泄露,并主张开源项目应将安全补丁保密,直到准备发布为止。

关键词

引用

@article{arxiv.1109.0507,
  title  = {How Open Should Open Source Be?},
  author = {Adam Barth and Saung Li and Benjamin I. P. Rubinstein and Dawn Song},
  journal= {arXiv preprint arXiv:1109.0507},
  year   = {2011}
}

备注

19 pages, 27 figures