論文の概要: Beyond Source: An Empirical Study of Python Bytecode Security Risks
- arxiv url: http://arxiv.org/abs/2608.12853v1
- Date: Thu, 13 Aug 2026 05:54:24 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-14 18:29:38.408787
- Title: Beyond Source: An Empirical Study of Python Bytecode Security Risks
- Title(参考訳): Beyond Source: Python Bytecodeのセキュリティリスクに関する実証研究
- Authors: Baihong Chen, Tian Xie, Wen Li,
- Abstract要約: Pythonランタイムは、.pycファイル、コンパイル専用モジュール、マーシャリングされたコードオブジェクトを介して直接バイトコードを実行することができる。
1,034,843個の収集されたPyPIアーティファクトの中から,228,578.pycファイルと28,193個のアーティファクトローカルなソースレス.pycファイルを含む,7,388個のバイトコードを含むアーティファクトを同定した。
- 参考スコア(独自算出の注目度): 9.295635962179816
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Python package security is largely source-centric, yet Python runtimes can execute bytecode directly through .pyc files, compiled-only modules, and marshalled code objects, creating an inspection-execution gap. We present an empirical study of Python bytecode as a security artifact. We measure bytecode exposure in PyPI distributions, evaluate practical analyzability using version-aware tooling, assess CPython runtime robustness under adversarial bytecode, and test source-level reproduction of bytecode findings. Across 1,034,843 collected PyPI artifacts, we identify 7,388 bytecode-containing artifacts, including 228,578 .pyc files and 28,193 artifact-local source-less .pyc files. For modern CPython 3.8-3.14 bytecode, at least one selected decompiler emits source for 204,901 of 204,904 in-scope files, a result measuring emission rather than verified functional equivalence. Tools are non-robust: observed PyPI bytecode triggers managed-code exceptions and timeouts, while adversarial mutated bytecode also drives decompilers into native process failures; together these outcomes yield 17 distinct robustness signatures. Fuzzing produces 1,009 stack-deduplicated runtime findings dominated by pointer-dereference symptoms; 261 groups exhibit potential memory-corruption characteristics, and at least 91.7% of groups reach execution beyond the documented-unsafe ingestion boundary. None reproduce from ordinary Python source. Bytecode is thus a visible ecosystem artifact, a practical analysis target, and a security-relevant interpreter input whose behavior need not match source-level behavior.
- Abstract(参考訳): Pythonパッケージのセキュリティは大部分がソース中心だが、Pythonランタイムは.NET Core経由で直接バイトコードを実行することができる。
pycファイル、コンパイル専用モジュール、マーシャリングされたコードオブジェクト。
セキュリティアーティファクトとしてPythonバイトコードを実証研究する。
我々は,PyPI分布におけるバイトコードの露光の測定,バージョン認識ツールを用いた実用的な解析可能性の評価,逆バイトコード下でのCPythonランタイムの堅牢性の評価,およびバイトコード発見のソースレベル再現について検討する。
1,034,843個のPyPIアーティファクトを収集し,228,578個のバイトコードを含む7,388個のバイトコードを含むアーティファクトを同定した。
pycファイルと28,193のアーティファクト-ローカルソースレス。
pycファイル
現代のCPython 3.8-3.14バイトコードでは、少なくとも1つの選択された逆コンパイラが204,901個のインスコープファイルから204,904個のソースを出力する。
監視されたPyPIバイトコードはマネージドコード例外とタイムアウトをトリガーする一方、逆修正されたバイトコードはデコンパイラをネイティブプロセスの障害に誘導する。
ファジングは、ポインタ遅延症状に支配される1,009のスタックdeduplicated Runtime結果を生成し、261のグループは潜在的なメモリ破壊特性を示し、少なくとも91.7%のグループは文書化されていない摂取境界を越えて実行に到達している。
通常のPythonソースから再生することはありません。
したがって、Bytecodeは可視的なエコシステムアーティファクトであり、実用的な分析ターゲットであり、ソースレベルの振る舞いにマッチする必要のない、セキュリティ関連インタプリタ入力である。
関連論文リスト
- PyFEX: Uncovering Evasive Python-based Threats via Resilient and Exhaustive Path Exploration [12.933997903334282]
プログラム解析のためのレジリエントな強制実行エンジンであるPyFEXを提案する。
PyFEXはプログラムの振る舞い空間を体系的に探索し、すべての条件分岐に対して実行を強制して回避チェックをバイパスする。
このエンジンの有効性を実証するため,我々はPyFEX上に構築された概念実証マルウェア検出器であるPyFEXScanを開発した。
論文 参考訳(メタデータ) (2026-06-01T12:51:21Z) - Cross-Ecosystem Vulnerability Analysis for Python Applications [8.776396282382864]
Pythonアプリケーションは、パッケージディストリビューション内でベンダ化されたり、ホストシステムにインストールされたりする、ネイティブライブラリに依存している。
現在の脆弱性スキャナは、OSディストリビューションによってバックポートされたセキュリティパッチを無視して、ベンダーの脆弱性の欠如と偽陽性によって偽陰性を生成する。
我々は、ベンダーライブラリを特定のOSパッケージバージョンやアップストリームリリースに解決する、実証可能な脆弱性分析手法を提案する。
論文 参考訳(メタデータ) (2026-03-19T09:52:29Z) - Real-World Fault Detection for C-Extended Python Projects with Automated Unit Test Generation [14.579734219257224]
Pythonライブラリはパフォーマンスクリティカルな操作にC拡張を使用する。
C言語で発生した例外はPythonの例外処理をバイパスし、インタプリタ全体をクラッシュさせる。
テスト生成プロセスの生成と実行の段階を分離することを提案する。
論文 参考訳(メタデータ) (2026-03-06T10:05:29Z) - One Detector Fits All: Robust and Adaptive Detection of Malicious Packages from PyPI to Enterprises [10.03632278118504]
PyPIのようなパブリックリポジトリとエンタープライズエコシステムの両方にシームレスに統合可能な堅牢な検出器を導入します。
強靭性を確保するために, きめ細かいコード難読化を用いた逆パッケージ生成手法を提案する。
私たちの検出器は、PyPIのようなパブリックリポジトリとエンタープライズエコシステムの両方にシームレスに統合することができ、偽陽性をレビューするために数分の非常に低い予算を確保できます。
論文 参考訳(メタデータ) (2025-12-03T23:53:56Z) - Decompiling Smart Contracts with a Large Language Model [51.49197239479266]
Etherscanの78,047,845のスマートコントラクトがデプロイされているにも関わらず(2025年5月26日現在)、わずか767,520 (1%)がオープンソースである。
この不透明さは、オンチェーンスマートコントラクトバイトコードの自動意味解析を必要とする。
バイトコードを可読でセマンティックに忠実なSolidityコードに変換する,先駆的な逆コンパイルパイプラインを導入する。
論文 参考訳(メタデータ) (2025-06-24T13:42:59Z) - PyPulse: A Python Library for Biosignal Imputation [58.35269251730328]
PyPulseは,臨床およびウェアラブルの両方のセンサ設定において生体信号の計算を行うPythonパッケージである。
PyPulseのフレームワークは、非機械学習バイオリサーバーを含む幅広いユーザーベースに対して、使い勝手の良いモジュラーで拡張可能なフレームワークを提供する。
PyPulseはMITライセンスでGithubとPyPIでリリースしました。
論文 参考訳(メタデータ) (2024-12-09T11:00:55Z) - depyf: Open the Opaque Box of PyTorch Compiler for Machine Learning Researchers [92.13613958373628]
textttdepyfは、PyTorchコンパイラの内部動作を復号化するためのツールである。
textttdepyfは、PyTorchが生成したバイトコードを等価なソースコードに逆コンパイルする。
論文 参考訳(メタデータ) (2024-03-14T16:17:14Z) - DADApy: Distance-based Analysis of DAta-manifolds in Python [51.37841707191944]
DADApyは、高次元データの分析と特徴付けのためのピソンソフトウェアパッケージである。
固有次元と確率密度を推定し、密度に基づくクラスタリングを行い、異なる距離メトリクスを比較する方法を提供する。
論文 参考訳(メタデータ) (2022-05-04T08:41:59Z) - PyGOD: A Python Library for Graph Outlier Detection [56.33769221859135]
PyGODは、グラフデータの外れ値を検出するオープンソースライブラリである。
外れ値検出のための主要なグラフベースのメソッドを幅広くサポートしています。
PyGODはBSD 2-Clauseライセンスの下でhttps://pygod.orgとPython Package Index (PyPI)でリリースされている。
論文 参考訳(メタデータ) (2022-04-26T06:15:21Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。