#dependency-graph

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Artur Zięba-Kozarzewski

该论文对来自 Wild SBOMs 数据集的 78,612 个真实世界的软件物料清单(SBOM)文件进行了大规模实证研究,首次刻画了其中声明的依赖图结构。研究发现,这些 SBOM 可分为三类:52.9% 的 SBOM 未声明任何边(不符合 NTIA 最低元素要求);8.8% 虽然声明了依赖块但大多数组件孤立(退化状态,对于组件数≥50 的此类 SBOM,中位孤儿比例为 93%,且作者生成的 11 个 Syft 容器镜像 SBOM 孤儿比例达 95%-98%);38.3% 形成了良好连接的图。边的生成完全由生成工具决定,而非被描述的软件(不同工具的零边率从 0% 到 100%)。用于声明图不完整性的规范级机制(CycloneDX compositions)仅被 0.10% 的 SBOM 使用。作者指出,在前两类状态下,常见的消费者推断“无路径即不可达”是一种不合理的封闭世界结论。在生产级漏洞优先级排序系统中,用退化检测器保护下的显式“未知”级别替换原有的否决逻辑,可将 KEV 召回率从 0.600 提升至 0.950(控制重评分),在端到端运行时达到 0.957,且不会造成警报泛滥。论文发布了流式扫描器和完整的每个 SBOM 拓扑数据集。

💡 推荐理由: 揭示了当前 SBOM 依赖图声明的不完整性普遍存在,直接威胁基于 SBOM 的漏洞可达性分析的可信度,并提供了实用的改进方法。

🎯 建议动作: 研究跟进:建议安全团队审查自身使用的 SBOM 生成工具是否产生退化图,并考虑采用退化检测机制来避免错误的下游分析。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)