中文

供应链不安全:SBOM 解决方案缺乏完整性保护

密码学与安全 2025-04-23 v3

摘要

SolarWinds 攻击利用软件更新机制中的漏洞,凸显了组织需更好地了解软件依赖项及其潜在漏洞的重要性。软件清单(SBOM)是确保软件供应链安全的关键。据美国总统下令,SBOM 已成为联邦政府采购软件的必需品。在本文中,我们系统性地深入调查了如何对SBOM输出进行信任评估。我们的研究发现,主流编程语言的SBOM生成过程易受到恶意内部人员的隐蔽操纵,导致重大的供应链不安全。我们随后调查了消费SBOM的工具,检验其检测和处理被操纵或被破坏SBOM数据的数据能力。为解决这些安全问题,我们分析了利用公共软件库存储库验证依赖项完整性的做法,并展示了原型实现的可行性。我们进一步评估了一种基于区块链的去中心化替代方案。

关键词

引用

@article{arxiv.2412.05138,
  title  = {Supply Chain Insecurity: The Lack of Integrity Protection in SBOM Solutions},
  author = {Can Ozkan and Xinhai Zou and Dave Singelee},
  journal= {arXiv preprint arXiv:2412.05138},
  year   = {2025}
}