arrow
返回

Dependency Network Structure and Security Vulnerabilities in Software Supply Chains

delete2025-10-02
delete0
PRE
AI
E
Eunae Yoo *
C
Christopher W. Craighead
S
Sagar Samtani
DOI:10.1080/07421222.2025.2561385delete
delete原文链接
delete原文求助
delete分享
delete收藏
摘要

摘要

En 中文
软件包在利用包含安全漏洞的依赖项(易受攻击的依赖项)时,可能容易受到攻击。我们理论认为,依赖网络的两个结构维度——复杂性(依赖项数量)和紧密耦合(相互依赖性)——会加剧依赖易受攻击依赖项的可能性。通过对40,049个软件包的分析,我们发现复杂性与此可能性呈正相关,且垂直复杂性(深度)比水平复杂性(广度)发挥着更显著的作用。然而,紧密耦合与此可能性呈负相关。进一步分析表明,这种关系随着复杂性的增加而变为正相关,但随着软件包开发者数量以及每个依赖项的平均开发者数量的增加,其负相关性会更强。我们的研究确定了紧密耦合可能有益的关键边界条件,并提供了对依赖网络结构如何影响依赖项安全以及更广泛的软件供应链安全的细致理解。
Keyword:
Dependency network
security vulnerability
vulnerable dependency
software complexity
software coupling
software supply chain
cybersecurity

期刊

J
JOURNAL OF MANAGEMENT INFORMATION SYSTEMS
IF:
6.2
论文数:
43
被引数:
0

机构

I
indiana university system
学者数:
4.0W
论文数: 3.5W
被引数: 38
I
iu kelley school of business
学者数:
405
论文数: 415
被引数: 1
I
Indiana University Bloomington
学者数:
1.9W
论文数: 1.5W
被引数: 2.8W
学者 查看更多机构
引用论文

引用论文

How Peripheral Developers Contribute to Open-Source Software Development
err2012-03-01
err89
PREAI
errSetia, Pankaj; Rajagopalan, Balaji; Sambamurthy, Vallabh; Calantone, Roger
err分享
err收藏
TOWARD A UNIFIED MODEL OF INFORMATION SECURITY POLICY COMPLIANCE
err2018-01-01
err374
errOAAI
errMoody, Gregory D.; Siponen, Mikko; Pahnila, Seppo
err分享
err收藏
Global supply chain design considerations: Mitigating product safety and security risks
err2011-06-28
err224
PREAI
errSpeier, Cheri; Whipple, Judith M.; Closs, David J.; Voss, M. Douglas
err分享
err收藏
err分享
err收藏
err分享
err收藏
学者 查看更多内容