#oss-supply-chain

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Roee Idan, Tomer Cohen Galor, Asaf Shabtai, Yuval Elovici

本文针对星载(onboard)卫星飞行系统中日益广泛使用的开源软件(OSS)开展了一次实证性安全分析。研究背景在于:现代卫星任务为加速研发,大量采用可复用框架、共享库与社区维护组件,但这些组件被引入到补丁更新代价极高、失效可能直接影响任务运行的航天环境中,从而把常规软件供应链风险带入了高可靠性领域。作者收集了 126 个公开卫星相关代码仓库,构建并执行了一条多工具组合的自动化分析流水线,涵盖四个环节:(1) 生成软件物料清单(SBOM)以识别组件构成;(2) 软件成分分析(SCA)以匹配已知漏洞与依赖风险;(3) 静态应用安全测试(SAST)扫描自研源码;(4) 基础设施即代码(IaC)配置审查与密钥/凭据扫描。为控制噪声,作者又施加了基于规则的清洗、面向星载范围的过滤以及基于指纹的去重,最终得到包含 2,827 条安全发现的数据集。结果表明:安全发现分布广泛但高度不均衡;中等严重度占 49%,中等及以上合计占 72%。作者采用基于 CWE 的分类体系,把全部发现归入八个弱点族,其中内存安全与代码质量类占比最高,其次是输入验证与注入类。从代码归属看,81.4% 的发现位于项目自研代码中,外部依赖代码仍是不可忽视的来源。作者明确强调,这些发现并不证明针对具体任务的真实可利用性,其价值在于对开源星载软件生态中反复出现的安全模式给出实证刻画,量化其普遍程度,并帮助任务方确定最应优先投入安全审查的领域。该工作适合航天软件工程、供应链安全与嵌入式安全方向的读者参考。

💡 推荐理由: 卫星在轨无法便捷打补丁,任何供应链弱点都可能造成长期暴露。该研究提供了星载开源软件的弱点分布基线数据,说明风险主要来自项目自研代码而非仅第三方依赖,可帮助安全团队把有限审查资源投向最普遍、最易复现的弱点族。

🎯 建议动作: 研究跟进,并将 CWE 弱点族分类与多工具流水线思路纳入内部星载/嵌入式软件供应链评估基线

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)