中文

为何不缓解Helm Charts中的漏洞?

密码学与安全 2023-12-27 v1 软件工程

摘要

[背景]:容器化通过Kubernetes确保了分布式应用的弹性。Helm是Kubernetes应用的包管理器。一个Helm包,即“Chart”,是一组预配置的资源,可以快速部署复杂应用。然而,Helm扩大了分布式应用的攻击面。[目标]:本研究旨在调查可修复漏洞的普遍性、与漏洞相关的因素以及Helm Charts中当前的缓解策略。[方法]:我们对受10,982个可修复漏洞影响的11,035个Helm Charts进行了混合方法研究。我们分析了Charts的复杂性,并比较了官方和非官方Charts之间的漏洞分布。随后,我们通过扎根理论从Chart相关仓库中调查了漏洞缓解策略。[结果]:我们的发现强调,Chart的复杂性与漏洞数量相关,并且官方Charts并不比非官方Charts包含更少的漏洞。10,982个可修复漏洞的中位严重性为高,且易于利用。此外,我们识别出三个类别的11种漏洞缓解策略。由于Charts的复杂性,维护者需要调查漏洞影响的位置以及如何缓解。自动化策略的使用率较低,因为自动化在此类复杂Charts中的能力有限(例如,较高的误报率)。[结论]:存在对自动化工具的需求,以帮助维护者缓解漏洞,减少人工工作。此外,Chart维护者缺乏缓解漏洞的激励,因为缺乏缓解责任的指南。在Helm生态系统中采用共享责任模型将提高其安全性。

关键词

引用

@article{arxiv.2312.15350,
  title  = {Why Not Mitigate Vulnerabilities in Helm Charts?},
  author = {Yihao Chen and Jiahuei Lin and Bram Adams and Ahmed E. Hassan},
  journal= {arXiv preprint arXiv:2312.15350},
  year   = {2023}
}