#dependency-analysis

共收录 1 条相关安全情报。

← 返回所有主题
推荐 5.5
Conf: 50%
👥 作者: Rakesh Podder, Rafael Fabian Gonzalez Arellano, Indrajit Ray

现代软件供应链包含成百上千的传递依赖,然而现有的分析工具要么在生态层面(依赖图),要么在代码层面(包内静态分析)运行。这种分离带来了两种失败模式:一是对不可达代码产生误报的CVE告警;二是对结构上关键的微依赖存在盲区。本文提出了跨层级风险传播框架,通过统一的风险公式将代码级风险度量与生态级依赖暴露相连接。对npm和PyPI上的50个软件包的初步评估揭示了一类“隐藏放大器”——方法数少于50但拥有超过50000个依赖者的微依赖——它们携带了所有现有软件组成分析(SCA)工具无法感知的超大供应链风险。如果没有跨层级分析,此类包可能多年隐藏可利用的代码,因为当前没有任何工具同时考虑内部代码结构和生态位置。这些结果表明,跨层级分析为供应链安全开辟了一个新的设计空间。

💡 推荐理由: 本文首次揭示了代码级与生态级风险隔离导致的盲区,识别出“隐藏放大器”类微依赖,这类问题无法被现有SCA工具发现,对软件供应链安全构成重大潜在威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)