软件供应链安全中的软件物料清单:一项系统文献综述
软件工程
2025-06-06 v2 密码学与安全
摘要
软件物料清单(SBOM)日益被视为保障软件供应链(SSC)安全的关键工具,然而其实际使用情况和采纳障碍仍不甚明了。本系统文献综述综合了来自40项同行评审研究的证据,以评估SBOM当前如何用于加强SSC安全。我们确定了五个主要应用领域:漏洞管理、透明度、组件评估、风险评估和SSC完整性。尽管前景明确,但采纳受到重大障碍的阻碍:生成工具、数据隐私、格式/标准化、共享/分发、成本/开销、漏洞可利用性、维护、分析工具、误报、隐藏包和篡改。为构建我们的分析,我们将这些障碍映射到ISO/IEC 25019:2023使用质量模型,揭示了SBOM在可信性、可用性和对安全任务的适用性方面存在关键缺陷。我们还指出了文献中的关键空白,包括缺乏应用机器学习技术评估SBOM,以及使用软件质量保证技术对SBOM和SSC的评估有限。我们的发现为寻求推进SBOM驱动的SSC安全的研究人员、工具开发者和从业者提供了可操作的见解,并为SSC保障、自动化和经验软件工程交叉领域的未来工作奠定了基础。
引用
@article{arxiv.2506.03507,
title = {Software Bill of Materials in Software Supply Chain Security A Systematic Literature Review},
author = {Eric O'Donoghue and Yvette Hastings and Ernesto Ortiz and A. Redempta Manzi Muneza},
journal= {arXiv preprint arXiv:2506.03507},
year = {2025}
}
备注
Needed further author approval