推荐 11.5
Conf: 50%
本文介绍了一种结合静态与动态程序分析的方法,用于推断和执行服务端 JavaScript 中第三方库的权限。现代软件开发广泛依赖第三方库,但这些库通常未经人工审查,可能引入 bug、漏洞或恶意攻击,最终影响终端用户。作者提出一个以 RWX(读-写-执行)权限系统为核心的分析框架,该权限系统横跨库边界,能够对第三方库的行为进行细粒度约束。在演示中,作者展示了该工具能够检测出注入到流行库中的零日漏洞,而这些漏洞往往被现有先进工具(如 snyk test 和 npm audit)遗漏。该方法通过静态分析提取库的权限需求,并通过动态分析对实际执行行为进行监控与比对,从而发现违规调用或异常行为。主要贡献包括:提出了一个针对第三方库权限建模的统一框架;实现了结合静态和动态分析的原型工具;并通过实验证明了其在检测未知漏洞方面的有效性。适合软件安全研究人员、DevSecOps 工程师以及关注供应链安全的开发者阅读。
💡 推荐理由: 第三方库供应链攻击日益严峻,现有依赖扫描工具对未知漏洞检测能力有限。该方法提供了一种新的权限建模思路,有望提升对零日漏洞的感知能力。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)