中文

GitHub 上策略驱动的软件物料清单:一项实证研究

软件工程 2025-09-03 v1

摘要

背景。软件物料清单(SBOM)是一份机器可读的清单,列出了软件中包含的所有软件依赖项。SBOM 的出现旨在帮助保障软件供应链安全。然而,尽管政府强制要求使用 SBOM,但对此工件的研究仍处于早期阶段。目标。我们希望了解开源项目中 SBOM 的现状,特别关注策略驱动的 SBOM,即为了实现安全目标(如增强项目透明度和确保合规性)而创建的 SBOM,而非作为工具固定装置或为基准测试或学术研究目的而人为生成的 SBOM。方法。我们进行了一项软件仓库挖掘研究,以收集并精心筛选托管在 GitHub 上的 SBOM 文件。我们通过描述性统计分析了策略驱动 SBOM 中报告的信息以及所声明依赖项相关的漏洞。结果。我们发现,仅有 0.56% 的流行 GitHub 仓库包含策略驱动的 SBOM。所声明的依赖项包含 2,202 个独特漏洞,而其中 22% 未报告许可证信息。结论。我们的发现为使用 SBOM 支持安全评估和许可证管理提供了见解。

关键词

引用

@article{arxiv.2509.01255,
  title  = {Policy-driven Software Bill of Materials on GitHub: An Empirical Study},
  author = {Oleksii Novikov and Davide Fucci and Oleksandr Adamov and Daniel Mendez},
  journal= {arXiv preprint arXiv:2509.01255},
  year   = {2025}
}

备注

To be published in the proceedings of PROFES2025