中文

npm 漏洞修复在发布、采纳与传播中的滞后

软件工程 2021-06-24 v5 密码学与安全

摘要

第三方依赖中的安全漏洞不仅是受影响软件开发者所关切的问题,也因其对整个软件生态(如 Heartbleed 漏洞)带来的风险而备受关注。近期研究表明,开发者对漏洞威胁反应迟缓,有时需四至十一个月才采取行动。为确保包含修复(修复版本)的发布被快速采纳与传播,我们开展了一项实证研究,以识别在漏洞版本与其修复版本(包端修复版本)之间可能出现的滞后。通过对 GitHub 上 npm 项目的 231 个包端修复版本进行初步研究,我们观察到修复版本极少单独发布,多达 85.72% 的捆绑提交与修复无关。随后我们将包端修复版本与客户端的变更(客户端修复版本)进行比较。通过对影响 1,553,325 个 npm 包发布网络的 1,290 个包端修复版本的采纳与传播倾向进行实证研究,我们发现即便包端修复版本发布迅速(即包补丁落地),陈旧客户端仍需额外的迁移工作。此外,我们展示了包端修复版本所落分支以及漏洞严重程度等因子对其传播的影响。除识别并刻画这些滞后外,本文为未来如何缓解生态中滞后的研究奠定了基础。

关键词

引用

@article{arxiv.1907.03407,
  title  = {Lags in the Release, Adoption, and Propagation of npm Vulnerability Fixes},
  author = {Bodin Chinthanet and Raula Gaikovina Kula and Shane McIntosh and Takashi Ishio and Akinori Ihara and Kenichi Matsumoto},
  journal= {arXiv preprint arXiv:1907.03407},
  year   = {2021}
}

备注

Published to Empirical Software Engineering Journal