量化工具链保证
软件工程
2023-09-01 v1
摘要
软件物料清单 (SBOM) 概念旨在包含关于软件构建的更多信息,如版权、依赖和安全引用。但 SBOM 缺乏对构建包过程的可见性。诸如软件制品供应链级别 (SLSA) 等努力试图通过关注构建过程的质量来补救这一点。但它们缺乏对该质量的量化评估,纯粹是定性的。本文提出一种新型保证案例及其结构化新技术,称为过程归约。工具链的保证案例是量化的,当结构化为过程归约时,可通过归约的强度度量工具链的强度。给出一个简单工具链的例子。
引用
@article{arxiv.2308.16275,
title = {Quantitative Toolchain Assurance},
author = {Dennis Volpano and Drew Malzahn and Andrew Pareles and Mark Thober},
journal= {arXiv preprint arXiv:2308.16275},
year = {2023}
}
备注
7 pages, 3 figures