Python 生态系统中的 SBOM 生成工具:深入分析
密码学与安全
2024-09-04 v1 软件工程
摘要
软件材料清单 (SBOM) 通过列出构成软件组件的方式提升了透明度,是应对软件供应链攻击的关键措施。SBOM 生成工具会处理项目源文件并输出 SBOM,与软件生态系统交互。尽管 SBOM 对安全从业者有显著帮助,但提供完整且正确的 SBOM 仍是开放问题。本文聚焦 PyPI 生态系统,调查影响 SBOM 完整性和正确性的原因。我们分析使用 CycloneDX 标准的四个流行 SBOM 生成工具。我们的分析突出了与依赖版本、元数据文件、远程依赖项以及可选依赖项相关的问题。此外,我们识别出 PyPI 生态系统元数据标准缺失的系统性问题,包括元数据文件存在性不一致以及其内容格式化方式差异。
引用
@article{arxiv.2409.01214,
title = {SBOM Generation Tools in the Python Ecosystem: an In-Detail Analysis},
author = {Serena Cofano and Giacomo Benedetti and Matteo Dell'Amico},
journal= {arXiv preprint arXiv:2409.01214},
year = {2024}
}
备注
9 pages, 5 tables