論文の概要: Hidden Amplifiers: Cross-Level Risk in Software Supply Chains
- arxiv url: http://arxiv.org/abs/2607.05894v1
- Date: Tue, 07 Jul 2026 06:45:25 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-08 21:24:51.412381
- Title: Hidden Amplifiers: Cross-Level Risk in Software Supply Chains
- Title(参考訳): 隠れアンプ:ソフトウェアサプライチェーンにおけるクロスレベルリスク
- Abstract要約: このフレームワークは、コードレベルのリスクメトリクスを、統合されたリスク公式を通じて、エコシステムレベルの依存性露出でブリッジする。
npm と PyPI にまたがる50個のパッケージに対する予備的な評価は、隠されたアンプのクラスを明らかにする。
これらの結果は、クロスレベル分析がサプライチェーンセキュリティのための新しい設計空間を開くことを示唆している。
- 参考スコア(独自算出の注目度): 0.5097809301149341
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Modern software supply chains comprise hundreds of transitive dependencies, yet existing analysis tools operate at either the ecosystem level (dependency graphs) or the code level (static analysis within packages). This separation creates two failure modes. First, false-positive CVE alerts for unreachable code. Second, blind spots for structurally critical micro-dependencies. We introduce cross-level risk propagation, a framework that bridges code-level risk metrics with ecosystem-level dependency exposure through a unified risk formula. Preliminary evaluation on 50 packages across npm and PyPI reveals a class of hidden amplifiers -- micro-dependencies with fewer than 50 methods but over 50,000 dependents -- that carry outsized supply-chain risk invisible to all current Software Composition Analysis (SCA) tools. Without cross-level analysis, such packages can harbor exploitable code for years because no current tool considers both internal code structure and ecosystem position simultaneously. These results suggest that cross-level analysis opens a new design space for supply-chain security.
- Abstract(参考訳): 現代のソフトウェアサプライチェーンは、数百の推移的な依存関係で構成されていますが、既存の分析ツールは、エコシステムレベル(依存性グラフ)またはコードレベル(パッケージ内の静的解析)で動作します。
この分離は2つの障害モードを生成する。
まず、到達不能なコードに対する偽陽性のCVE警告。
第二に、構造的に重要なマイクロディペンデンシーの盲点。
このフレームワークは、コードレベルのリスクメトリクスを、統合されたリスク公式を通じて、エコシステムレベルの依存性露出でブリッジする。
npmとPyPIにまたがる50のパッケージに関する予備的な評価では、現在のソフトウェア構成分析(SCA)ツールで目に見えない大規模なサプライチェーンリスクを実行する、隠されたアンプ(50メソッド未満で5万以上の依存者を持つマイクロディペンデンシー)のクラスが明らかにされている。
内部コード構造とエコシステムの位置を同時に考慮するツールが存在しないため、クロスレベルな分析がなければ、このようなパッケージは何年もの間、悪用可能なコードを保持することができる。
これらの結果は、クロスレベル分析がサプライチェーンセキュリティのための新しい設計空間を開くことを示唆している。
関連論文リスト
- GoAT-X: A Graph of Auditing Thoughts for Securing Token Transactions in Cross-Chain Contracts [52.51342355102833]
マルチチェーンエコシステムの重要な基盤であるクロスチェーンブリッジは、攻撃者にとって主要なターゲットとなっている。
バイトコードレベルの静的解析のような既存の防御は、チェーン間の相互作用のセマンティックな複雑さを扱うには不十分である。
パターンマッチングから体系的な第一原理検証へ自動的なクロスチェーンスマートコントラクト監査を移行するフレームワークであるGoAT-Xを提案する。
論文 参考訳(メタデータ) (2026-04-27T11:34:21Z) - Towards Predicting Multi-Vulnerability Attack Chains in Software Supply Chains from Software Bill of Materials Graphs [1.628589561701473]
本稿では,新しいSBOMによるグラフ学習手法を用いて,マルチハザーバビリティアタックチェーンの学習に基づく新たな研究方向を提案する。
これにより、SBOM構造とスキャナ出力を、フラットな脆弱性リストではなく、依存性に制約のあるエビデンスグラフとして扱う。
我々は、コンポーネントが少なくとも1つの既知の脆弱性と関連付けられているかどうかを予測するために、異種グラフ注意ネットワーク(HGAT)を訓練する。
我々は、脆弱性の発見を、文書化されたマルチハザーバビリティチェーンでトレーニングされた軽量Multi-Layer Perceptron(MLP)ニューラルネットワークを用いて、CVE-Pairリンク予測として表している。
論文 参考訳(メタデータ) (2026-04-04T17:29:39Z) - Automated Self-Testing as a Quality Gate: Evidence-Driven Release Management for LLM Applications [51.56484100374058]
我々は,エビデンスに基づくリリース決定を伴う品質ゲートを導入する自動自己テストフレームワークを提案する。
内部展開型多エージェント対話型AIシステムの縦型ケーススタディにより,本フレームワークの評価を行った。
論文 参考訳(メタデータ) (2026-03-13T20:44:15Z) - Architecture-Aware Multi-Design Generation for Repository-Level Feature Addition [53.50448142467294]
RAIMは、リポジトリレベルの機能追加のための、多設計およびアーキテクチャ対応のフレームワークである。
複数の多様な実装設計を生成することで、線形パッチから切り離される。
NoCode-bench Verifiedデータセットの実験では、RAIMが新しい最先端のパフォーマンスを確立することが示されている。
論文 参考訳(メタデータ) (2026-03-02T12:50:40Z) - Just Ask: Curious Code Agents Reveal System Prompts in Frontier LLMs [65.6660735371212]
textbftextscJustAskは,インタラクションのみで効果的な抽出戦略を自律的に発見するフレームワークである。
これは、アッパー信頼境界に基づく戦略選択と、原子プローブと高レベルのオーケストレーションにまたがる階層的なスキル空間を用いて、オンライン探索問題として抽出を定式化する。
この結果から,現代のエージェントシステムにおいて,システムプロンプトは致命的ではあるがほぼ無防備な攻撃面であることがわかった。
論文 参考訳(メタデータ) (2026-01-29T03:53:25Z) - Why Does the LLM Stop Computing: An Empirical Study of User-Reported Failures in Open-Source LLMs [50.075587392477935]
オープンソースのDeepSeek、Llama、Qwenのエコシステムから、705の現実世界の失敗に関する大規模な実証的研究を行った。
ホワイトボックスオーケストレーションは、モデルアルゴリズムの欠陥からデプロイメントスタックのシステム的脆弱性へと、信頼性のボトルネックを移動させます。
論文 参考訳(メタデータ) (2026-01-20T06:42:56Z) - CHASE: LLM Agents for Dissecting Malicious PyPI Packages [2.384873896423002]
大規模言語モデル(LLM)は、自動コード分析に有望な機能を提供する。
セキュリティクリティカルなマルウェア検出への応用は、幻覚やコンテキストの混乱など、基本的な課題に直面している。
本稿では,これらの制約に対処する信頼性の高いマルチエージェントアーキテクチャCHASEを提案する。
論文 参考訳(メタデータ) (2026-01-11T10:06:14Z) - Package Dashboard: A Cross-Ecosystem Framework for Dual-Perspective Analysis of Software Packages [10.345664674440139]
Package Dashboardは、サプライチェーン分析のための統一プラットフォームを提供する、クロスエコシステムフレームワークである。
依存関係の解決とリポジトリ分析を組み合わせることで、認知負荷を低減し、トレーサビリティを向上させる。
論文 参考訳(メタデータ) (2025-12-01T12:52:03Z) - Reasoning with LLMs for Zero-Shot Vulnerability Detection [0.9208007322096533]
textbfVulnSageは,多種多様な大規模オープンソースソフトウェアプロジェクトから収集した,総合的な評価フレームワークである。
このフレームワークは、関数レベル、ファイルレベル、関数間の複数の粒度解析をサポートする。
Baseline、Chain-of-context、Think、Think & verifyの4つの異なるゼロショットプロンプト戦略を採用している。
論文 参考訳(メタデータ) (2025-03-22T23:59:17Z) - SeCodePLT: A Unified Platform for Evaluating the Security of Code GenAI [58.29510889419971]
コード生成大型言語モデル(LLM)のセキュリティリスクと能力を評価するための既存のベンチマークは、いくつかの重要な制限に直面している。
手動で検証し、高品質なシード例から始める、汎用的でスケーラブルなベンチマーク構築フレームワークを導入し、ターゲット突然変異を通じて拡張する。
このフレームワークをPython、C/C++、Javaに適用すると、44のCWEベースのリスクカテゴリと3つのセキュリティ機能にまたがる5.9k以上のサンプルデータセットであるSeCodePLTが構築されます。
論文 参考訳(メタデータ) (2024-10-14T21:17:22Z) - Patch2QL: Discover Cognate Defects in Open Source Software Supply Chain
With Auto-generated Static Analysis Rules [1.9591497166224197]
本稿では,SASTルールの自動生成によるOSSのコグネート欠陥の検出手法を提案する。
具体的には、プリパッチバージョンとポストパッチバージョンから重要な構文と意味情報を抽出する。
我々はPatch2QLというプロトタイプツールを実装し、それをC/C++の基本OSSに適用した。
論文 参考訳(メタデータ) (2024-01-23T02:23:11Z) - VELVET: a noVel Ensemble Learning approach to automatically locate
VulnErable sTatements [62.93814803258067]
本稿では,ソースコード中の脆弱な文を見つけるための新しいアンサンブル学習手法であるVELVETを提案する。
我々のモデルは、グラフベースとシーケンスベースニューラルネットワークを組み合わせて、プログラムグラフの局所的およびグローバル的コンテキストを捕捉する。
VELVETは、合成データと実世界のデータに対して、それぞれ99.6%と43.6%の精度を達成している。
論文 参考訳(メタデータ) (2021-12-20T22:45:27Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。