亲爱的研友该休息了!由于当前在线用户较少,发布求助请尽量完整地填写文献信息,科研通机器人24小时在线,伴您度过漫漫科研夜!身体可是革命的本钱,早点休息,好梦!

Taxonomy of Attacks on Open-Source Software Supply Chains

正确性 计算机科学 源代码 计算机安全 分类学(生物学) 供应链 开源 软件 开源软件 依赖关系(UML) 软件工程 万维网 数据科学 业务 程序设计语言 生物 植物 营销
作者
Piergiorgio Ladisa,Henrik Plate,Matías Martínez,Olivier Barais
出处
期刊:Cornell University - arXiv 被引量:13
标识
DOI:10.48550/arxiv.2204.04008
摘要

The widespread dependency on open-source software makes it a fruitful target for malicious actors, as demonstrated by recurring attacks. The complexity of today's open-source supply chains results in a significant attack surface, giving attackers numerous opportunities to reach the goal of injecting malicious code into open-source artifacts that is then downloaded and executed by victims. This work proposes a general taxonomy for attacks on open-source supply chains, independent of specific programming languages or ecosystems, and covering all supply chain stages from code contributions to package distribution. Taking the form of an attack tree, it covers 107 unique vectors, linked to 94 real-world incidents, and mapped to 33 mitigating safeguards. User surveys conducted with 17 domain experts and 134 software developers positively validated the correctness, comprehensiveness and comprehensibility of the taxonomy, as well as its suitability for various use-cases. Survey participants also assessed the utility and costs of the identified safeguards, and whether they are used.

科研通智能强力驱动
Strongly Powered by AbleSci AI
科研通是完全免费的文献互助平台,具备全网最快的应助速度,最高的求助完成率。 对每一个文献求助,科研通都将尽心尽力,给求助人一个满意的交代。
实时播报
畅快的白枫完成签到 ,获得积分10
8秒前
万能图书馆应助wentao采纳,获得10
23秒前
zhangchen123完成签到,获得积分10
30秒前
37秒前
wentao发布了新的文献求助10
41秒前
香蕉觅云应助科研通管家采纳,获得10
48秒前
Jasper应助穿裤子的云采纳,获得10
1分钟前
CipherSage应助穿裤子的云采纳,获得10
1分钟前
1分钟前
andy完成签到,获得积分10
1分钟前
嘻嘻哈哈发布了新的文献求助40
1分钟前
Lucas应助Moona采纳,获得10
1分钟前
Jasper应助穿裤子的云采纳,获得10
1分钟前
2分钟前
2分钟前
An完成签到,获得积分10
2分钟前
Moona发布了新的文献求助10
2分钟前
2分钟前
pete发布了新的文献求助10
2分钟前
柠橙完成签到,获得积分10
2分钟前
嘻嘻哈哈发布了新的文献求助120
2分钟前
cc发布了新的文献求助10
2分钟前
科研通AI6.2应助Moona采纳,获得30
2分钟前
cc完成签到,获得积分10
2分钟前
li完成签到,获得积分20
2分钟前
852应助pete采纳,获得10
2分钟前
3分钟前
pete发布了新的文献求助10
3分钟前
深情安青应助CQUw采纳,获得10
3分钟前
Akim应助pete采纳,获得10
3分钟前
4分钟前
年轻花卷完成签到,获得积分10
4分钟前
4分钟前
zhiji发布了新的文献求助10
4分钟前
pete发布了新的文献求助10
4分钟前
思源应助charint采纳,获得10
4分钟前
嘻嘻哈哈发布了新的文献求助50
4分钟前
英俊的铭应助科研通管家采纳,获得10
4分钟前
赘婿应助科研通管家采纳,获得10
4分钟前
4分钟前
高分求助中
(应助此贴封号)【重要!!请各用户(尤其是新用户)详细阅读】【科研通的精品贴汇总】 10000
Les Mantodea de Guyane Insecta, Polyneoptera 2000
Leading Academic-Practice Partnerships in Nursing and Healthcare: A Paradigm for Change 800
Signals, Systems, and Signal Processing 610
Research Methods for Business: A Skill Building Approach, 9th Edition 500
Research Methods for Applied Linguistics 500
Picture Books with Same-sex Parented Families Unintentional Censorship 444
热门求助领域 (近24小时)
化学 材料科学 医学 生物 纳米技术 工程类 有机化学 化学工程 生物化学 计算机科学 物理 内科学 复合材料 催化作用 物理化学 光电子学 电极 细胞生物学 基因 无机化学
热门帖子
关注 科研通微信公众号,转发送积分 6413872
求助须知:如何正确求助?哪些是违规求助? 8232585
关于积分的说明 17476350
捐赠科研通 5466570
什么是DOI,文献DOI怎么找? 2888394
邀请新用户注册赠送积分活动 1865164
关于科研通互助平台的介绍 1703176