VDGraph:基于图论的方法从 SBOM 和 SCA 数据中提取洞见
软件工程
2025-07-29 v1 密码学与安全
摘要
现代软件供应链的高复杂度使得诸如软件材料清单 (SBOM) 和软件组成分析 (SCA) 工具以管理组件依赖关系、识别漏洞。尽管 SBOM 与 SCA 工具之间存在有限的集成,统一的复杂依赖-漏洞关系视图仍然尚未形成。本文引入 VDGraph,一种基于知识图谱的方法,用于将漏洞和依赖数据整合为整体视图。VDGraph 将 SBOM 和 SCA 输出整合为软件项目依赖和漏洞的图表示。我们对 VDGraph 的理论属性进行正式描述与分析,提出解决方案以管理 SBOM 与 SCA 数据之间的潜在冲突。我们进一步引入并评估了一个实际的原型实现,集成了两款流行的 SBOM 和 SCA 工具,即 CycloneDX Maven 插件和 Google 的 OSV-Scanner。我们在 21 个流行的 Java 项目上应用 VDGraph。通过对图进行合适的查询,我们发现存在集中风险点(即通过众多依赖路径可达的高危组件),并进一步表明漏洞主要出现在依赖深度为 3 层或更深的地方,表明直接或二级依赖的漏洞密度较低,倾向于更安全。因此,VDGraph 提供了一种图论方法,提高了人们洞察漏洞如何在复杂传递依赖中传播的能力。我们的实现将开放的 SBOM 和 SCA 标准与 Neo4j 结合,为跨真实项目的可扩展自动化分析奠定了基础。
引用
@article{arxiv.2507.20502,
title = {VDGraph: A Graph-Theoretic Approach to Unlock Insights from SBOM and SCA Data},
author = {Howell Xia and Jonah Gluck and Sevval Simsek and David Sastre Medina and David Starobinski},
journal= {arXiv preprint arXiv:2507.20502},
year = {2025}
}