#open-source

共收录 8 条相关安全情报。

← 返回所有主题
👥 作者: Dominik Wermke, Noah Wöhler, Jan H. Klemmer, Marcel Fourné, Yasemin Acar, Sascha Fahl

该论文针对开源软件项目中的安全与信任实践进行了定性研究。开源软件在现代软件生态中占据核心地位,其去中心化开发和开放协作模式带来了独特挑战,例如来自未知实体的代码提交、有限的人力进行提交或依赖审查,以及如何让新贡献者快速了解项目最佳实践等。研究者对来自多个不同开源项目的所有者、维护者和贡献者进行了27次深度半结构化访谈,探究他们在安全与信任方面的实际做法。研究内容涵盖项目的幕后流程、提供的指南与策略、事件处理方式以及遇到的挑战。研究发现,不同项目在部署的安全措施、信任流程以及背后的动机上存在高度多样性。基于这些发现,论文讨论了对开源软件生态系统的影响,以及研究社区如何更好地支持开源项目在信任与安全方面的考量。作者主张以考虑各项目个体优势与限制的方式提供支持,尤其是对于贡献者数量少、资源访问受限的小型项目。该研究通过定性方法深入揭示了开源社区安全实践的现状与差异,为后续改进开源项目安全支持提供了实证基础。适合关注供应链安全、开源治理及社区安全实践的研究人员、开源项目维护者及平台设计者阅读。

💡 推荐理由: 开源软件是供应链安全的基石,但不同项目安全实践差异巨大。该研究首次系统揭示中小型开源项目在信任与安全上的实际困难,为安全社区制定差异化支持策略提供了实证依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Judith Sáinz-Pardo Díaz, Álvaro López García

该论文介绍了trasgoDP,一个模块化、开源且易于使用的Python框架,用于在ε-本地差分隐私(LDP)保证下发布表格微观数据,以及在地理不可区分性假设下发布位置数据。该框架设计为可以安装并集成到标准数据科学工作流中,支持系统地探索多种机制、数据类型和ε值下的隐私-效用权衡。虽然差分隐私在聚合数据上已得到广泛研究,但其在逐行微观数据发布方面的可复用软件工具仍相对欠缺,尤其是在度量隐私和位置数据方面。trasgoDP实现了针对数值和分类属性的本地差分隐私机制(拉普拉斯、高斯、指数和随机响应),以及用于位置数据的地理不可区分性机制。同时,该框架提供了一组效用度量指标,包括一种新颖的相关性损失度量,用于量化信息损失与分配的隐私预算之间的关系。本工作的目标是为研究社区提供一个可复现、开源的基线,用于在正式本地差分隐私保证下评估表格和位置数据发布方法。

💡 推荐理由: 填补了本地差分隐私表格微观数据发布开源工具的空缺,为隐私保护数据发布研究提供了可复现的基准。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Weiliang Qi, Youpeng Li, Xinda Wang

该论文对开源软件中由多个补丁组成的漏洞修复序列进行系统性实证研究。现有研究大多关注单一补丁,但实际中许多漏洞需要多个补丁才能彻底修复,这给漏洞分析和补丁应用带来挑战。作者通过手动审查1,646条多补丁修复记录,构建了一个由3个主类别和6个子类别组成的分类体系,涵盖了多补丁修复的根本原因。分类体系包括:补丁不完整(如遗漏边界条件)、补丁引入新缺陷、以及补丁正确但需要额外补丁处理相关代码路径等。论文进一步比较了多补丁与单补丁修复的特征差异,分析了不同类别间的特征变化,并评估了代表性漏洞检测方法在验证多补丁修复完成性方面的效果。研究发现,多补丁修复通常涉及更复杂的代码修改和更长的修复周期,且现有检测方法难以准确判定修复何时真正完成。该工作为理解多补丁修复提供了新视角,并为自动化漏洞修复验证和补丁管理系统的改进奠定了基础。

💡 推荐理由: 揭示了一个被广泛忽视的现实:许多漏洞需要多个补丁才能彻底修复,而非一个。这提醒安全团队在应用补丁时不能仅依赖首个补丁,须验证完整修复状态。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xin Tan, Yuan Zhang 0009, Chenyuan Mi, Jiajun Cao, Kun Sun 0001, Yifan Lin, Min Yang 0002

本文针对开源软件(OSS)漏洞的安全补丁定位问题展开研究。安全补丁是防御漏洞威胁的关键,但现有方法主要依赖CVE/NVD中的辅助信息(如漏洞描述、影响版本)来缩小补丁提交的搜索范围,然而这些方法在实践中的覆盖率极低——初步研究表明,即使借助人工辅助,也只能覆盖约12%至53%的已披露OSS漏洞。为解决这一问题,论文提出了一种基于漏洞-提交相关性排序的新方法。该方法首先从漏洞报告(如CVE描述)和代码仓库中提取特征,然后通过计算漏洞描述与每个代码提交之间的语义相关性,对所有可能的提交进行排序,从而定位最可能包含安全补丁的提交。论文在多个真实世界的OSS项目上进行了实验,结果表明该方法显著优于现有匹配技术,能够有效提高补丁定位的准确率和召回率,覆盖更多未被现有方法发现的漏洞补丁。主要贡献包括:提出了一个新颖的相关性排序框架,解决了传统方法对辅助信息过度依赖的局限性;在多种开源项目上验证了方法的有效性;为安全补丁的自动化收集提供了新的思路。本文适合安全运维人员、漏洞分析师以及从事软件供应链安全的研究人员阅读。

💡 推荐理由: 安全补丁是缓解漏洞风险的关键,但现有方法覆盖率低,导致许多漏洞无法及时获得补丁信息。本文提出的相关性排序方法可大幅提升补丁定位的自动化程度和覆盖面,帮助蓝队更高效地补丁管理。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nahum Korda, Gadi Evron

大规模代码库的自动化漏洞发现仍然面临挑战:传统静态分析误报率高,而动态方法(如模糊测试)需要大量基础设施且通常针对狭窄的漏洞类别。近年来,大型语言模型(LLM)的进展使得对程序行为进行语义推理成为可能,但将LLM应用于仓库级安全分析会遇到上下文管理、成本和验证方面的问题。本文提出OpenAnt,一个开源的漏洞发现系统,它将静态程序分析与基于LLM的推理集成在一个多阶段流水线中。OpenAnt引入了三项关键技术:首先,将代码库分解为自包含的分析单元,并通过从外部入口点的可达性进行过滤,将分析面缩减高达97%,同时保留与攻击相关的代码。其次,候选漏洞通过对抗验证进行审查,即通过受限攻击者模拟,模型在现实攻击者能力下评估可利用性。第三,通过动态验证确认发现结果,其中自动生成漏洞利用环境,在沙箱容器中执行,并在使用后丢弃。在包括OpenSSL、WordPress和Flowise在内的广泛使用的开源项目上的评估表明,该架构能够识别以前未知的漏洞,同时保持可管理的分析成本并大幅减少误报。研究结果表明,结合语义推理和漏洞验证的闭环漏洞发现流水线,为可扩展的自动化安全分析提供了一条实用路径。OpenAnt已在Apache 2.0许可下开源。

💡 推荐理由: 提供了一种实用的自动化漏洞发现方法,结合了LLM的语义理解与静态/动态分析,显著降低误报和成本,适合安全研究者借鉴。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jessy Ayala, Yu-Jye Tung, Joshua Garcia

该研究采用混合方法(问卷调查n1=80 + 半结构化访谈n2=22)调查了GitHub Advisory Database中列出的开源软件(OSS)项目的维护者,探究他们在漏洞管理和平台安全特性方面的观点。研究识别出37个关键方面,发现供应链不信任和缺乏自动化漏洞管理工具是最严峻的挑战。在采用平台安全特性(如私有漏洞报告、安全策略等)时,维护者普遍存在意识不足或认为不必要的认知。令人惊讶的是,即使项目过去曾遭受漏洞攻击,仍有部分维护者继续开放公开漏洞报告,甚至忽略报告。基于这些发现,论文讨论了OSS平台(如GitHub)应如何改进,以及研究社区如何更好地支持OSS漏洞管理工作。适合安全平台设计者、OSS社区管理者以及安全研究人员阅读。

💡 推荐理由: 揭示了OSS维护者在漏洞管理中的真实困境与矛盾行为(如明知有风险仍忽略报告),对改进平台安全特性设计、提升社区安全实践具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Awais Rashid, Joseph Gardiner, Louise Evans

本文讨论了构建开源操作技术(OT)渗透测试平台LINICS的经验和教训。与信息技术(IT)安全领域有Kali Linux等成熟开源平台不同,工业控制系统(ICS)所依赖的OT安全领域缺乏类似的开源工具集。作者分享了LINICS平台的架构设计、构建过程以及发布后的反馈。LINICS旨在为OT安全研究人员和渗透测试人员提供一个集成的、可扩展的开源平台,包含专用的工具链、协议分析和漏洞利用模块。论文详细描述了平台如何适配OT环境的特殊性,例如对专有协议(如Modbus、DNP3、S7Comm)的支持、对物理过程安全的考虑、以及对实时性和可靠性要求的满足。实验部分可能展示了平台在模拟ICS环境中的有效性,以及与传统IT渗透测试工具的对比。主要贡献在于填补了OT安全开源平台的空白,降低了OT安全评估的入门门槛,并促进了社区协作。该研究适合OT安全工程师、ICS渗透测试人员以及工业网络安全研究人员阅读。

💡 推荐理由: OT安全长期缺乏类似Kali Linux的一站式开源渗透测试平台,LINICS填补了这一空白,有助于提升工业控制系统的安全评估能力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jan-Ulrich Holtgrave, Kay Friedrich, Fabian Fischer 0009, Nicolas Huaman, Niklas Busch, Jan H. Klemmer, Marcel Fourné, Oliver Wiese, Dominik Wermke, Sascha Fahl

这篇论文系统性地研究了开源软件供应链中贡献归属的脆弱性问题。作者指出,关键开源项目构成了许多大型软件系统的基石,但验证提交作者身份的真实性既关键又困难。Git 用户可以自由配置作者名称和电子邮件地址,而 GitHub 等平台使用这些信息来生成指向用户账户的个人资料链接。这为恶意行为者提供了伪造贡献历史以提升账户可信度的机会。论文设计了三个攻击场景:通过伪造 Git 提交作者信息劫持贡献、利用 GitHub 对电子邮件地址的处理进行身份冒充、以及结合两者进行更隐蔽的攻击。研究者对 GitHub 上 50,328 个关键开源项目进行了大规模测量,发现 85.9% 的项目可能被滥用。他们识别出 573,043 个可被恶意行为者声称的电子邮件地址,从而劫持历史贡献。作为对比,研究了提交签名这一防御措施,发现绝大多数用户(95.4%)从未签署过提交,大部分项目(72.1%)没有签名提交;只有 2.0% 的用户和 0.2% 的项目对所有提交进行了签名。签名与否与项目编程语言、主题或其他安全措施无关联。此外,论文分析了在线安全建议文档,发现大多数文档意识到简单的 Git 提交伪造技术,但对 GitHub 处理电子邮件地址的问题缺乏认识。研究结果表明,当前贡献归属机制存在严重安全隐患,需要改进平台安全措施和提高社区意识。

💡 推荐理由: 揭示了开源供应链中贡献伪造的普遍性,说明仅依赖作者信息进行身份验证不可靠,对项目维护者、安全审计和依赖管理构成直接威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)