OmniBOR:软件供应链中自动可验证的制品解析系统
软件工程
2024-02-15 v1 密码学与安全
摘要
软件供应链攻击通过利用构建过程或用于构建软件产品的制品而日益增长,引起广泛关注。为对抗此类攻击,必须能够核查软件产品所依赖的每个制品是否包含漏洞。本文介绍 OmniBOR(通用收据清单),一种用于构建工具创建制品依赖图的最小化方案,以用于跟踪已构建软件产品中所包含的每个软件制品。我们介绍 OmniBOR 的架构、底层数据表示,以及两种能够生成 OmniBOR 数据并将 OmniBOR 标识嵌入已构建软件的实现方法,其中一种是基于编译器的方法,另一种是基于跟踪构建过程的方法。我们在包括常见漏洞与暴露(CVE)检测和软件制品清单(SBOM)计算等实际应用的基准测试中展示了该方法的有效性。
引用
@article{arxiv.2402.08980,
title = {OmniBOR: A System for Automatic, Verifiable Artifact Resolution across Software Supply Chains},
author = {Bharathi Seshadri and Yongkui Han and Chris Olson and David Pollak and Vojislav Tomasevic},
journal= {arXiv preprint arXiv:2402.08980},
year = {2024}
}