論文の概要: An Empirical Security Analysis of Open-Source Software Used in Onboard Satellite Systems
- arxiv url: http://arxiv.org/abs/2609.15425v1
- Date: Mon, 14 Sep 2026 11:54:35 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-16 07:15:06.302799
- Title: An Empirical Security Analysis of Open-Source Software Used in Onboard Satellite Systems
- Title(参考訳): 衛星搭載システムにおけるオープンソースソフトウェアに関する実証的セキュリティ分析
- Abstract要約: 衛星飛行システムにおけるオープンソースソフトウェア (OSS) の利用は、ミッションが再利用可能なフレームワーク、共有ライブラリ、コミュニティが維持するコンポーネントを採用するにつれて増加している。
本稿では,衛星搭載システムにおけるOSSの安全性に関する実証的研究について述べる。
我々は、材料生成のソフトウェア請求書、ソフトウェア構成分析、静的アプリケーションセキュリティテスト、インフラストラクチャ・アズ・コード分析、シークレットスキャンを組み合わせたパイプラインを使用して、126のパブリックリポジトリを分析した。
- 参考スコア(独自算出の注目度): 23.945232225255364
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: The use of open-source software (OSS) in satellite flight systems is increasing as missions adopt reusable frameworks, shared libraries, and community-maintained components. While this accelerates development, it also introduces software-security risks into systems where patching is costly and failures may affect mission operations. This paper presents an empirical security study of OSS used in onboard satellite systems. We analyze 126 public repositories using a pipeline that combines software bill of materials generation, software composition analysis, static application security testing, infrastructure-as-code analysis, and secret scanning. After rule-based cleaning, onboard-scope filtering, and fingerprint-based deduplication, the pipeline produced a final dataset of 2,827 findings. The results show that security findings are widespread but unevenly distributed. Medium-severity findings account for 49% of the dataset, and 72% are classified as medium severity or higher. A Common Weakness Enumeration (CWE)-based taxonomy assigns all findings to eight weakness families. Memory Safety and Code Quality dominate the dataset, followed by Input Validation and Injection. Most findings occur in project-developed code, accounting for 81.4% of the dataset, while external dependency code remains a relevant source of findings. While these findings do not establish mission-specific exploitability, they provide an empirical characterization of recurring security patterns across the open-source onboard satellite software ecosystem, helping quantify their prevalence and prioritize areas that warrant the greatest security attention.
- Abstract(参考訳): 衛星飛行システムにおけるオープンソースソフトウェア (OSS) の利用は、ミッションが再利用可能なフレームワーク、共有ライブラリ、コミュニティが維持するコンポーネントを採用するにつれて増加している。
これは開発を加速する一方で、パッチのコストがかかり、障害がミッション運用に影響を与える可能性のあるシステムに、ソフトウェアセキュリティのリスクも導入する。
本稿では,衛星搭載システムにおけるOSSの安全性に関する実証的研究について述べる。
我々は、材料生成のソフトウェア請求書、ソフトウェア構成分析、静的アプリケーションセキュリティテスト、インフラストラクチャ・アズ・コード分析、シークレットスキャンを組み合わせたパイプラインを使用して、126のパブリックリポジトリを分析した。
ルールベースのクリーニング、オンボードスコープのフィルタリング、指紋ベースの重複処理を経て、パイプラインは2,827の最終的なデータセットを作成した。
その結果,セキュリティの発見は広範囲に及んでいるが,不均一に分散していることがわかった。
中重度はデータセットの49%を占め、72%は中重度以上に分類される。
共通弱度列挙(Common Weakness Enumeration、CWE)に基づく分類は、すべての発見を8つの弱い家系に割り当てる。
メモリ安全性とコード品質がデータセットを支配し、次に入力バリデーションとインジェクションが続く。
ほとんどの発見は、データセットの81.4%を占めるプロジェクト開発コードで発生し、外部依存コードは関連する発見源である。
これらの発見は、ミッション固有のエクスプロイラビリティを確立していないが、彼らは、オープンソースの衛星ソフトウェアエコシステム全体で繰り返されるセキュリティパターンを実証的に評価し、その頻度を定量化し、最大のセキュリティ注意を保証できる領域を優先順位付けするのに役立つ。
関連論文リスト
- Vulnerability Localization Benchmark: Measuring Agentic Security Analysis at Repository Scale [54.83971397981572]
言語モデルエージェントは、ソフトウェアリポジトリ全体を通してますます運用される。
サイバーセキュリティ評価は、関連するコードを見つけることよりも、脆弱性を検出、再生、または修復できるかどうかを測定する。
脆弱性のローカライゼーションについて検討する。弱点クラスと不慣れなリポジトリが与えられた場合、その弱点に関連する実装ファイルを特定する。
論文 参考訳(メタデータ) (2026-09-14T17:44:51Z) - Uncovering Hidden Inclusions of Vulnerable Dependencies in Real-World Java Projects [2.337931591219808]
Javaにおける依存性スキャンへのハイブリッドアプローチであるUnshadeを紹介します。
メタデータベースのスキャニングの効率性と、コード中心のアプローチの依存関係の変更を検出する機能を組み合わせる。
私たちはGitHubで、最も人気のある1,808のJava Mavenプロジェクトについて大規模な調査を行いました。
論文 参考訳(メタデータ) (2026-01-30T14:30:04Z) - RedSage: A Cybersecurity Generalist LLM [45.91667919408369]
RedSageは、ドメイン認識事前トレーニングとポストトレーニングを備えた、オープンソースでローカルにデプロイ可能なサイバーセキュリティアシスタントである。
フレームワーク、攻撃的テクニック、セキュリティツールにまたがる28.6Kのドキュメントにまたがって、大規模なWebフィルタリングと高品質なリソースのマニュアルコレクションを使用します。
RedSageは、確立されたサイバーセキュリティベンチマーク(例えば、CTI-Bench、CyberMetric、SECURE)と一般的なLCMベンチマークで評価され、より広範な一般化を評価する。
論文 参考訳(メタデータ) (2026-01-29T18:59:57Z) - A Large Scale Empirical Analysis on the Adherence Gap between Standards and Tools in SBOM [54.38424417079265]
ソフトウェア・ビル・オブ・マテリアル(Software Bill of Materials, SBOM)は、ソフトウェア情報を整理する機械読み取り可能なアーティファクトである。
標準に従って、組織はSBOMの生成と利用のためのツールを開発した。
本稿では,我々の自動評価フレームワークであるSAPを用いて,接着ギャップの大規模2段階解析を行った。
論文 参考訳(メタデータ) (2026-01-09T08:26:05Z) - A Reality Check on SBOM-based Vulnerability Management: An Empirical Study and A Path Forward [3.986606517552206]
Software Bill of Materials (SBOM)は、ソフトウェアサプライチェーン(SSC)を確保するための重要なツールである。
本稿では,2,414のオープンソースリポジトリに関する大規模な実証的研究を行い,これらの課題を現実的な観点から考察する。
論文 参考訳(メタデータ) (2025-11-25T13:52:16Z) - A.S.E: A Repository-Level Benchmark for Evaluating Security in AI-Generated Code [49.009041488527544]
A.S.Eは、AI生成コードのセキュリティを評価するためのリポジトリレベルの評価ベンチマークである。
現在の大規模言語モデル(LLM)は、セキュアなコーディングに苦戦している。
大きな推論予算は、必ずしもより良いコード生成につながるとは限らない。
論文 参考訳(メタデータ) (2025-08-25T15:11:11Z) - Open Source, Open Threats? Investigating Security Challenges in Open-Source Software [0.7810572107832383]
オープンソースソフトウェア(OSS)は、さまざまなドメインでますます人気が高まっている。
本稿ではOSSプラットフォームにおける報告された脆弱性の傾向とパターンについて考察する。
論文 参考訳(メタデータ) (2025-06-15T23:22:25Z) - CyberGym: Evaluating AI Agents' Real-World Cybersecurity Capabilities at Scale [45.97598662617568]
我々は188のソフトウェアプロジェクトにわたる1,507の実際の脆弱性を特徴とする大規模ベンチマークであるCyberGymを紹介した。
我々はCyberGymが35のゼロデイ脆弱性と17の歴史的不完全なパッチを発見できることを示した。
これらの結果は、CyberGymは、サイバーセキュリティにおけるAIの進歩を測定するための堅牢なベンチマークであるだけでなく、直接的な現実世界のセキュリティ効果を生み出すためのプラットフォームでもあることを強調している。
論文 参考訳(メタデータ) (2025-06-03T07:35:14Z) - Tracking Down Software Cluster Bombs: A Current State Analysis of the Free/Libre and Open Source Software (FLOSS) Ecosystem [0.43981305860983705]
本稿では,FLOSSパッケージリポジトリの現状について概説する。
ソフトウェアエコシステム内の問題領域を特定するという課題に対処する。
その結果,FLOSSエコシステム内には保守性の高いプロジェクトが存在する一方で,サプライチェーンアタックの影響を受けやすいプロジェクトも存在していることが示唆された。
論文 参考訳(メタデータ) (2025-02-12T08:57:57Z) - OSPtrack: A Labeled Dataset Targeting Simulated Execution of Open-Source Software [0.0]
このデータセットには9,461のパッケージレポートが含まれており、そのうち1,962が悪意のあるものである。
データセットには、ファイル、ソケット、コマンド、DNSレコードなどの静的および動的機能が含まれている。
このデータセットは実行時検出をサポートし、検出モデルトレーニングを強化し、エコシステム間の効率的な比較分析を可能にする。
論文 参考訳(メタデータ) (2024-11-22T10:07:42Z) - The Impact of SBOM Generators on Vulnerability Assessment in Python: A Comparison and a Novel Approach [56.4040698609393]
Software Bill of Materials (SBOM) は、ソフトウェア構成における透明性と妥当性を高めるツールとして推奨されている。
現在のSBOM生成ツールは、コンポーネントや依存関係を識別する際の不正確さに悩まされることが多い。
提案するPIP-sbomは,その欠点に対処する新しいピップインスパイアされたソリューションである。
論文 参考訳(メタデータ) (2024-09-10T10:12:37Z) - On the Security Blind Spots of Software Composition Analysis [46.1389163921338]
Mavenリポジトリで脆弱性のあるクローンを検出するための新しいアプローチを提案する。
Maven Centralから53万以上の潜在的な脆弱性のあるクローンを検索します。
検出された727個の脆弱なクローンを検出し、それぞれに検証可能な脆弱性証明プロジェクトを合成する。
論文 参考訳(メタデータ) (2023-06-08T20:14:46Z) - VELVET: a noVel Ensemble Learning approach to automatically locate
VulnErable sTatements [62.93814803258067]
本稿では,ソースコード中の脆弱な文を見つけるための新しいアンサンブル学習手法であるVELVETを提案する。
我々のモデルは、グラフベースとシーケンスベースニューラルネットワークを組み合わせて、プログラムグラフの局所的およびグローバル的コンテキストを捕捉する。
VELVETは、合成データと実世界のデータに対して、それぞれ99.6%と43.6%の精度を達成している。
論文 参考訳(メタデータ) (2021-12-20T22:45:27Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。