SBOMproof:超越声称的 SBOM 合规性以保障容器镜像的供应链安全
密码学与安全
2025-10-08 v1 软件工程
摘要
供应链安全对于在云中大规模运行的现代应用程序极为重要。事实上,它们涉及大量异构微服务,这些微服务还包含第三方软件。因此,安全漏洞在被攻击者主动利用之前很难被识别和缓解。出于这个原因,各国政府最近出台了网络安全法规,要求供应商向最终用户或监管机构提供软件物料清单。只要 SBOM 准确且在不同工具间可互操作,即使无法访问软件源代码,也可将其用于识别软件组件的安全漏洞。本研究通过对 SBOM 生成和漏洞扫描工具的全面研究评估了这一问题,包括来自主要提供商的开源软件和云服务。我们专门针对软件容器,并重点关注 Linux 发行版中广泛用作基础镜像的操作系统包,因为其具有深远的安全影响。我们的发现表明,所考察的工具在很大程度上互不兼容,导致报告不准确以及大量未检测到的漏洞。我们揭示了 SBOM 混淆漏洞,这是这种碎片化生态系统的副产品,其中不一致的格式阻碍了跨工具的可靠漏洞检测。
引用
@article{arxiv.2510.05798,
title = {SBOMproof: Beyond Alleged SBOM Compliance for Supply Chain Security of Container Images},
author = {Jacopo Bufalino and Mario Di Francesco and Agathe Blaise and Stefano Secci},
journal= {arXiv preprint arXiv:2510.05798},
year = {2025}
}