揭示 PyPI 中相似但不同的软件包及潜在安全威胁
软件工程
2026-06-29 v1
摘要
在本研究中,我们对 PyPI 中的软件包复制现象进行了大规模、深入的研究。作为一个重要平台,PyPI 简化了面向开发者的 Python 软件包分发。然而,除了小规模代码克隆之外,我们观察到 PyPI 上存在许多复制包,这些包复制了现有软件包的大部分代码库。这种复制不仅会困扰开发者,还会传播已知漏洞并促成新的恶意软件包的创建。为了解决这个问题,我们全面检查了复制包的特征和潜在威胁。使用整个 PyPI 仓库的三分之一(20 万个软件包),我们从三个角度调查了复制现象:流行软件包的复制、漏洞软件包的复制和恶意软件包的复制。我们的实验揭示了关于 PyPI 中软件包复制的三个关键发现:(1) 通过识别排名前 3K 的流行项目的 1,361 个复制包,我们表明复制经常在不同维护者下重新分发现有软件包的实质部分;(2) 通过发现 256 个先前未知的复制漏洞包,我们证明复制创造了当前检测工具极少能捕捉到的漏洞盲点;(3) 通过分析 3,883 个已知恶意软件包,我们发现 186 个(4.79%)复制了流行软件包,这一模式进一步引导我们识别出 7 个先前未知的复制恶意软件包,突显了其作为通过微小修改和代码注入分发恶意软件的攻击向量的作用。
引用
@article{arxiv.2606.29785,
title = {Uncovering Similar but Different Packages in PyPI and Potential Security Threats},
author = {Sunha Park and Soojin Han and Seunghoon Woo},
journal= {arXiv preprint arXiv:2606.29785},
year = {2026}
}