返回
Dependency Network Structure and Security Vulnerabilities in Software Supply Chains
DOI:10.1080/07421222.2025.2561385.png)
摘要
En 中文
软件包在利用包含安全漏洞的依赖项(易受攻击的依赖项)时,可能容易受到攻击。我们理论认为,依赖网络的两个结构维度——复杂性(依赖项数量)和紧密耦合(相互依赖性)——会加剧依赖易受攻击依赖项的可能性。通过对40,049个软件包的分析,我们发现复杂性与此可能性呈正相关,且垂直复杂性(深度)比水平复杂性(广度)发挥着更显著的作用。然而,紧密耦合与此可能性呈负相关。进一步分析表明,这种关系随着复杂性的增加而变为正相关,但随着软件包开发者数量以及每个依赖项的平均开发者数量的增加,其负相关性会更强。我们的研究确定了紧密耦合可能有益的关键边界条件,并提供了对依赖网络结构如何影响依赖项安全以及更广泛的软件供应链安全的细致理解。
Keyword:
Dependency network
security vulnerability
vulnerable dependency
software complexity
software coupling
software supply chain
cybersecurity
期刊
J
IF:
6.2
论文数:
43
被引数:
0
机构
引用论文
Carrots and Rainbows: Motivation and Social Practice in Open Source Software Development胡萝卜和彩虹: 开源软件开发的动机和社会实践
Structural drivers of upstream supply chain complexity and the frequency of supply chain disruptions上游供应链复杂性的结构驱动因素和供应链中断的频率

