#dependency

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Yingyuan Pu, Lingyun Ying, Yacong Gu

该论文发表于 NDSS 2026,针对 npm 生态系统中已知漏洞的受影响包识别问题。由于 npm 依赖关系复杂,漏洞公告往往只描述漏洞本身,而难以精确判定哪些具体包版本实际包含该漏洞(即受影响的包)。现有方法要么过于保守(漏报),要么过于激进(误报),导致安全运维中产生大量“噪音”。为此,作者提出一种从“噪声”中提取“信号”的方法,通过分析漏洞引入和修复的代码变更,结合 npm 依赖关系图,精确识别受影响的包及其版本范围。实验证明,该方法能显著提升漏洞影响评估的精度,减少误报和漏报,为 npm 生态的安全运维提供可靠依据。

💡 推荐理由: npm 生态的依赖链复杂,漏洞影响误判会导致大量无效告警或遗漏真实风险。该论文提供了精确识别受影响包的方法,有助于安全团队聚焦真正受影响的组件,提升漏洞修复效率。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)