#open-source-security

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Seunghoon Woo, Hyunji Hong, Eunjin Choi, Heejo Lee

本文提出一种名为 MOVERY 的精确方法,用于从开源软件(OSS)组件中检测被修改的漏洞代码克隆。在真实世界中,开发者常常复用开源代码,但会对其进行修改以适配自身需求,这导致已有的漏洞代码克隆检测工具(如基于语法或 token 匹配的方法)难以识别这些变体,从而造成安全风险。MOVERY 的核心思想是基于程序切片和语义相似度分析,首先提取目标代码中的漏洞相关语句和依赖关系,构建细粒度的程序依赖图,然后通过图匹配和特征向量比较,识别出即使经过较大修改但仍保留漏洞触发逻辑的代码克隆。作者在多个真实 CVE 漏洞数据集上进行了实验,与现有最先进的方法相比,MOVERY 在精确率和召回率上均有显著提升,特别是在代码经过重构、变量重命名、控制流改变等情况下仍能准确识别。该研究解决了开源组件供应链中‘已被修复漏洞但修改后仍存在’的关键问题,为漏洞管理和软件组成分析(SCA)提供了更可靠的技术支撑。适合软件安全研究员、安全工具开发者和负责开源组件治理的工程师阅读。

💡 推荐理由: 传统克隆检测容易被代码修改绕过,导致供应链漏洞残留。MOVERY 提升了修改后漏洞代码的识别精度,可帮助蓝队更准确地定位引入开源组件的真实风险。

🎯 建议动作: 研究跟进,评估其方法能否集成到现有 SCA 或漏洞扫描流程中。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Andrew Chin, Dongkwan Kim 0001, Yu-Fu Fu, Fabian Fleischer 0001, Youngjoon Kim, HyungSeok Han, Cen Zhang, Brian J. Lee, Hanqing Zhao, Taesoo Kim

本文介绍了 OSS-CRS,一个开放、可本地部署的框架,用于在真实世界的开源软件上运行和组合 cyber reasoning system (CRS) 技术。背景是 DARPA 的 AI Cyber Challenge (AIxCC) 竞赛展示了 CRS 不仅能发现漏洞,还能自主确认和修补,七支参赛队伍在赛后开源了各自系统。但这些系统都绑定于竞赛专用的云基础设施,该基础设施已不复存在,导致系统在原始团队之外几乎无法使用。为解决此问题,作者开发了 OSS-CRS,具备预算感知的资源管理,可灵活组合 CRS 技术,并完全本地化运行。论文的核心贡献是移植了竞赛第一名系统 Atlantis 到该框架中,并在 8 个 OSS-Fuzz 项目里发现了 10 个此前未知的漏洞,其中 3 个为高严重性。OSS-CRS 已公开提供。该研究的意义在于将竞赛级自动漏洞发现能力从封闭环境解放出来,使安全团队能够针对自身关注的开源项目进行持续、自动化的安全审计,显著降低漏洞发现门槛,提升开源软件供应链的整体安全性。文章适合漏洞研究人员、安全工程师和开源项目维护者阅读,以理解如何利用该框架开展高效漏洞挖掘。

💡 推荐理由: 该框架将 AIxCC 竞赛中顶尖的自动化漏洞发现能力开源并本地化,使蓝队可在真实开源项目中主动挖掘漏洞,弥补现有漏洞检测手段的不足,具有直接的安全防御价值。

🎯 建议动作: 纳入内部评估

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ranindya Paramitha, Christian Kästner, Laurie Williams

该论文研究开源软件依赖评估中的信任信号可靠性问题。实践者通常使用廉价信号(如星标数、下载量、贡献者活跃度)作为直接代码审查的替代,假设这些信号能反映软件包的真实可信度。既有研究已记录个别信号被操纵,但尚未全面考察所有依赖采纳信号的系统性崩溃及其生态响应。本研究通过多语种文献回顾(252 个 Google 搜索结果和 870 个 Reddit 讨论主题),对语料库进行编码分析,旨在帮助从业者理解下载量、贡献者活动等信任信号的可信度。结果表明,廉价信任信号在向三股同时作用的压力下崩溃:对抗性操纵(攻击者故意制造虚假信号)、与合法行为难以区分的游戏技术(如刷星、虚假下载)、以及非对抗性的 AI 驱动通货膨胀(如 AI 工具自动生成贡献或使用,导致信号失真)。文档记录的响应多为建议而非实际措施:54.6% 的 Google 搜索来源包含应如何做的建议,但没有真正的行动。常见建议包括用另一种廉价信号替代或聚合多个信号,但这些方案同样可被游戏。对于 AI 驱动的非对抗性通胀,两个语料库都未记录实际行为改变。已知补救措施与实际实践之间的差距指向一个“柠檬市场”:当伪造信号的成本低于真实获得信号时,好与坏的依赖变得不可区分,劣质包可能驱逐优质包。依赖个体从业者去验证廉价信号不可持续。论文主张成本更高的信号,如加密签名/认证,应强制成为所有依赖采纳流程的默认要求,而非少数人自愿选择的额外保障。

💡 推荐理由: 开源依赖评估广泛依赖星标、下载量等信号,本研究证明这些信号可被系统性操纵和膨胀,导致恶意包更易伪装为可信且难以被发现。安全团队需重新审视依赖选择标准,推动更强验证机制。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)