中文

我知道你去年夏天导入了什么:Python 生态系统中的安全威胁研究

密码学与安全 2021-02-15 v1

摘要

在过去的 15 年里,Python 的流行度迅速上升。它是当今一些最令人兴奋的技术中的主要语言。这种流行导致了通过 pip 包注册表提供的大量第三方包生态系统,该注册表托管了超过 200,000 个包。这些第三方包只需在使用 pip 等包管理器安装后导入包即可复用。第三方软件易于复用的特点伴随着将数百万用户置于危险中的安全风险。在本项目中,我们研究该生态系统以分析此威胁。Python 成熟的生态系统有多个我们在项目中强调的薄弱点。首先,我们展示利用 Python 生态系统是多么轻而易举。然后,我们系统地分析包之间、维护者之间以及公开报告的安全问题之间的依赖关系。大多数攻击只有在用户安装恶意包时才可能发生。因此,我们试图分析和评估攻击者用来强制错误下载的不同方法。我们通过估计利用流行 Python 包可能造成的潜在威胁来量化你的想法。我们还讨论了工业界用于防御此类攻击的方法。

关键词

引用

@article{arxiv.2102.06301,
  title  = {I Know What You Imported Last Summer: A study of security threats in thePython ecosystem},
  author = {Aadesh Bagmar and Josiah Wedgwood and Dave Levin and Jim Purtilo},
  journal= {arXiv preprint arXiv:2102.06301},
  year   = {2021}
}