#library-regeneration

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Nikos Vasilakis, Achilles Benetopoulos, Shivam Handa, Alizee Schoen, Jiasi Shen 0001, Martin C. Rinard

该论文提出了一种基于主动学习和再生的供应链漏洞消除技术。软件供应链攻击通常针对广泛使用的组件,攻击者通过文件系统或网络访问等操作进行攻击,而不影响客户端观察到的组件行为。针对这一问题,作者提出了主动库学习和再生(ALR)技术,通过多轮探索生成输入并观察输出,推断组件行为模型,并以领域特定语言(DSL)中的程序形式再生该行为。作者实现了名为Harp的系统,专门用于字符串处理组件。Harp成功推断并再生了用JavaScript和C/C++编写的字符串处理库。实验结果显示,在大多数情况下,Harp在一分钟内完成再生,与原始库完全兼容,且性能与原始库相当。更重要的是,Harp能够消除与多个知名安全事件相关的漏洞,包括event-stream、left-pad和string-compare。该研究为防御软件供应链攻击提供了自动化方法,通过隔离组件的核心行为并重建安全版本,有效减少攻击面。

💡 推荐理由: 针对供应链攻击频发且难以检测的问题,该研究提供了一种自动化消除组件漏洞的创新方法,可显著降低被投毒或后门利用的风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)