中文

你能跑但藏不住:针对 Node.js 恶意包更新的运行时防护

密码学与安全 2025-05-13 v1 编程语言

摘要

恶意构造的软件包是被广泛利用的软件供应链攻击武器。恶意包的检测无疑高度优先,且已开发众多学术与商业方案。在攻击不可避免时,需具备对抗恶意代码的韧性。为此,我们提出一种针对 Node.js 的运行时防护,可自动将包的能力限制于既定最小集。所需能力的检测及其运行时强制已实现,并针对已知恶意攻击进行评估。我们的方法能够阻止 10 起历史攻击中的 9 起,安装时开销中位数低于 0.6 秒,运行时开销中位数低于 0.2 秒。

关键词

引用

@article{arxiv.2305.19760,
  title  = {You Can Run But You Can't Hide: Runtime Protection Against Malicious Package Updates For Node.js},
  author = {Marc Ohm and Timo Pohl and Felix Boes},
  journal= {arXiv preprint arXiv:2305.19760},
  year   = {2025}
}