中文

可复现构建:增强软件供应链的完整性

软件工程 2021-04-14 v1

摘要

尽管通过审查自由开源软件(FOSS)的源代码可以增强对其的信心,但信任代码并不等同于信任其可执行对应物。这些可执行文件通常由第三方供应商构建和分发,如果其供应链被攻破,将产生严重的安全后果。在本文中,我们提出可复现构建,一种能够判定生成的二进制文件是否与其原始源代码相对应的方法。我们首先定义该问题,然后深入剖析使现实世界软件以“可复现”方式构建的挑战——即每次构建都生成逐位完全相同的结果。通过 Reproducible Builds 项目使 Debian Linux 发行版可复现的经验,我们还描述了可复现性与质量保证(QA)之间的密切联系。

关键词

引用

@article{arxiv.2104.06020,
  title  = {Reproducible Builds: Increasing the Integrity of Software Supply Chains},
  author = {Chris Lamb and Stefano Zacchiroli},
  journal= {arXiv preprint arXiv:2104.06020},
  year   = {2021}
}

备注

IEEE Software, Institute of Electrical and Electronics Engineers, In press