本论文对 Qubes OS 的安全公告记录进行了纵向分析,时间跨度为 2011 年至 2025 年,覆盖了 109 份公开的 Qubes 安全公告(QSB)、官方维护的 Xen 安全公告(XSA)跟踪器以及次要的漏洞事件敏感性序列。研究目标是测量公开公告记录的稳定性与特征,而非潜在的漏洞发生率或实际入侵。方法包括审计确定的组件归属、变点分析、过度离散检验、严重性加权、审查敏感性、文档延迟下限以及基准感知的漏洞发现模型评估。结果显示,公开记录显示出持续的上游依赖性:在官方跟踪器中,464 个 XSA 中有 113 个影响 Qubes;在主要标签下,109 个 QSB 中有 87 个(79.8%)归因于 Xen、CPU/微架构或其他上游组件,而非 Qubes 核心逻辑,加权视图下结果类似。变点分析识别出 2015 年第一季度为季度公告序列的主要断点,而 2018 年后的年度披露率在统计上平稳。泊松推断在离散诊断和负二项敏感性检验中稳定。归属代码本在分层 30-QSB 审计中表现良好,S 形漏洞发现模型描述性拟合不错,但在短期预测中并未显著优于滚动均值基线。总体而言,Qubes 公开公告记录看似稳定但并不沉寂:披露活动在比早期更高的水平上趋于平稳,而观察到的负担仍集中在上游信任锚点上。
💡 推荐理由: 揭示了 Qubes OS 安全公告中高比例的上游组件依赖,提醒安全运维人员关注 Xen、CPU 等上游漏洞的波及效应,而非仅聚焦 Qubes 自身逻辑。
🎯 建议动作: 研究跟进