中文

软件供应链中的信任:区块链赋能的 SBOM 与 AIBOM 未来

软件工程 2024-01-19 v4

摘要

关键基础设施系统的稳健性取决于其软件供应链的完整性与透明度。软件物料清单(SBOM)在这方面至关重要,它提供了对软件开发至关重要的组件与依赖项的详尽清单。然而,SBOM 共享中普遍存在的挑战,如数据篡改风险与供应商不愿完全披露敏感信息,严重阻碍了其有效实施。这些挑战对透明度和信任至关重要的关键基础设施与系统安全构成了显著威胁,凸显了对一种更安全、更灵活的 SBOM 共享机制的需求。为弥补这一差距,本研究引入了一种区块链赋能的 SBOM 共享架构,利用可验证凭证实现选择性披露。该策略不仅提升了安全性,还提供了灵活性。此外,本文将 SBOM 的范畴拓展至涵盖 AI 系统,由此提出了 AI 物料清单(AIBOM)这一术语。AI 的出现及其在关键基础设施中的应用,需要对 AI 软件组件(包括其来源与相互依赖关系)有细致的理解。对我们方案的评估表明了所提出的 SBOM 共享机制的可行性与灵活性,为守护(AI)软件供应链提供了解决方案,而这对现代关键基础设施系统的韧性与可靠性至关重要。

关键词

引用

@article{arxiv.2307.02088,
  title  = {Trust in Software Supply Chains: Blockchain-Enabled SBOM and the AIBOM Future},
  author = {Boming Xia and Dawen Zhang and Yue Liu and Qinghua Lu and Zhenchang Xing and Liming Zhu},
  journal= {arXiv preprint arXiv:2307.02088},
  year   = {2024}
}

备注

Accepted by The Joint International Workshop on Engineering and Security of Critical Systems and Software Vulnerability Management (EnCyCriS/SVM 2024), Co-located with ICSE 2024