#git-security

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Audris Mockus

该论文提出了首个针对全球Git提交代码库(World of Code, WoC)的提交签名轴线数据集,并基于签名构建了身份信任层级。研究背景:Git提交中的作者字符串是自由文本,无法验证身份真实性;而加密签名提交将提交绑定到提交者控制的密钥,当密钥关联到真实身份时,Git身份就从“声称”变为“可证明”。核心方法:从WoC V2604集合的提交表中解析gpgsig头字段,提取签名信息,构建每个提交的签名映射c2sigFull、密钥到作者的图(gated分离组织/CI密钥与个人密钥),以及每个身份的证明层级A2trust(未签名、签名、绑定真实世界、跨语料库证明)。主要贡献:1)数据集包含5,866,595,698个提交中17.59%(1,031,721,316个)的签名,其中PGP占98.96%;2)提供了精确锚点而非覆盖层,可校准启发式别名映射;3)为科学到软件的身份链接附加证明来源。所有工件作为独立复制包发布。适合对软件供应链安全、身份验证、Git安全审计感兴趣的读者。

💡 推荐理由: 为安全分析师提供了基于加密签名的可信身份数据集,可提升软件供应链中开发者的身份验证精度,防范冒名提交。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)