#cbom

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Christian Näther, Eduard Hirsch

该论文针对现代软件系统中加密资产缺乏结构化可见性的问题,提出了一种静态发现与评估方法。作者首先提出了加密材料、加密工件和加密调用的分类体系,并据此推导出可扩展的、与扫描器无关的规则库。然后实现了一个静态扫描器,应用这些规则生成面向CBOM(加密物料清单)的输出。评估分为两部分:在已知真实结果的合成基准上,资产发现的F1分数达到0.75,且能正确标注91%的预期弱点和漏洞;在包含十个部署服务的真实环境中,扫描器在六分钟内处理了57,610个文件,发现了370个加密资产,其中包括六个与CVE相关的漏洞和52个后量子迁移候选。由于真实环境的覆盖度是依据人工编制的参考清单而非穷举清单评估,结果具有实际意义。实验表明,基于分类驱动的静态发现能够为安全治理和后量子迁移规划提供实用的加密透明度。该工作的核心贡献在于建立了一套统一的加密资产分类体系和规则库,使得静态分析可以系统性地识别加密相关组件,帮助组织了解自身加密使用情况。适合软件工程、安全治理、后量子密码迁移规划相关研究人员和实践者阅读。

💡 推荐理由: 帮助蓝队和安全工程师摸清软件系统中加密资产的分布,为漏洞排查、合规审计和后量子迁移提供基础清单。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)