中文

SBOM 生成器对 Python 中漏洞评估的影响: 对比与新方法

密码学与安全 2024-09-11 v1

摘要

软件供应链(SSC)安全是用户和开发者的关键关注点。近期事件如 SolarWinds Orion 被破坏,证明了因分发受损软件而产生的广泛影响。对开源组件的依赖——这些组件在现代软件中占据重要比例——进一步恶化了这一风险。为增强 SSC 安全,已推广采用软件组成清单(SBOM)作为提高软件组成透明度和可验证性的工具。然而,尽管SBOM有其前景,但其自身也存在局限性。当前 SBOM 生成工具常因识别组件和依赖项不准确而受限,导致创建 SSC 的错误或不完整表示。尽管已有研究揭示了这些局限性,但其对安全工具漏洞检测能力的影响仍未为人知。本文对接收 SBOM 作为输入的漏洞检测工具能力进行首次安全分析。我们综合评估了 SBOM 生成工具,通过提供它们的输出来识别漏洞。基于我们的结果,我们确定了这些工具无效性的根源,并提出了一种新方法 PIP-sbom,以解决这些问题。PIP-sbom 在组件识别和依赖解析方面提供了更高的准确性。与最佳表现的现有 SOTA 工具相比,PIP-sbom 将平均精确率和召回率提高了 60%,误报数量减少十倍。

关键词

引用

@article{arxiv.2409.06390,
  title  = {The Impact of SBOM Generators on Vulnerability Assessment in Python: A Comparison and a Novel Approach},
  author = {Giacomo Benedetti and Serena Cofano and Alessandro Brighente and Mauro Conti},
  journal= {arXiv preprint arXiv:2409.06390},
  year   = {2024}
}