揭示恶意逻辑:面向 Python 包安全性的语句级分类法与数据集
密码学与安全
2025-12-16 v1
摘要
开源生态系统的广泛采用使开发者能够集成第三方包,但也使他们暴露于通过 PyPI 等公共仓库执行恶意行为的恶意包。现有数据集在包级别将包标记为恶意或良性,但未指定哪些语句实现了恶意行为。这种粗糙的粒度限制了研究和实践:模型无法训练来定位恶意代码,检测器无法用代码级证据来证明警报的合理性,分析人员无法系统地研究反复出现的恶意指标或攻击链。为了弥补这一缺口,我们构建了一个语句级数据集,包含 370 个恶意 Python 包(833 个文件,90,527 行),其中有 2,962 个标记的恶意指标出现。从这些标注中,我们推导出一个涵盖 7 类型的 47 个恶意指标的细粒度分类法,捕捉对抗行为如何在代码中实现,并应用序列模式挖掘来揭示刻画常见攻击工作流的反复出现的指标序列。我们的贡献使得可解释的、以行为为中心的检测成为可能,并支持语义感知模型训练以及加强软件供应链防御的实用启发式方法。
引用
@article{arxiv.2512.12559,
title = {Unveiling Malicious Logic: Towards a Statement-Level Taxonomy and Dataset for Securing Python Packages},
author = {Ahmed Ryan and Junaid Mansur Ifti and Md Erfan and Akond Ashfaque Ur Rahman and Md Rayhanur Rahman},
journal= {arXiv preprint arXiv:2512.12559},
year = {2025}
}