中文

ORCA: 揭示野生中隐蔽容器

软件工程 2025-09-12 v1 密码学与安全

摘要

现代软件开发日益依赖开源库和第三方组件,这些组件常被封装进容器化环境中。虽然这种做法提高了应用的开发和部署效率,但也带来了安全风险,尤其是当过时或易受攻击的组件无意中被包含在生产环境中时。软件构成分析(SCA)是帮助识别和管理容器内部软件包和依赖关系的关键过程。然而,容器文件系统的意外修改可能导致容器镜像不完整,从而影响 SCA 工具的可靠性。本文检视了云端 SCA 工具和开源 SCA 工具在面对此类隐蔽镜像时的局限性。对 600 个流行容器的分析显示,隐蔽容器确实存在于知名注册表和可信镜像中,且许多工具未能对此类容器进行分析。为缓解此问题,我们提出一种抗隐蔽性的容器分析方法,引入 ORCA(Obscuration-Resilient Container Analyzer),并提供其开源实现。我们通过相应渠道向所有使用方报告了我们的发现。结果表明,ORCA 能有效检测隐蔽容器的实际内容,文件覆盖率比 Docker Scout 和 Syft 提升了中位水平的 40%。

关键词

引用

@article{arxiv.2509.09322,
  title  = {ORCA: Unveiling Obscure Containers In The Wild},
  author = {Jacopo Bufalino and Agathe Blaise and Stefano Secci},
  journal= {arXiv preprint arXiv:2509.09322},
  year   = {2025}
}