SaTC: CORE: Small: Trustworthy Dependency Management

SaTC:核心:小型:值得信赖的依赖管理

基本信息

  • 批准号:
    1717022
  • 负责人:
  • 金额:
    $ 49.99万
  • 依托单位:
  • 依托单位国家:
    美国
  • 项目类别:
    Standard Grant
  • 财政年份:
    2017
  • 资助国家:
    美国
  • 起止时间:
    2017-08-01 至 2021-07-31
  • 项目状态:
    已结题

项目摘要

Software development increasingly relies on reusing platforms, libraries, and frameworks developed independently by third parties with little coordination, which provides significant value to participants through reuse. A security threat that has received relatively little attention is attacks through malicious package updates, which are particularly threatening in platforms with many frequently updating package dependencies, such as Node.js. The burden of reviewing all updates of all dependencies for security issues is too high for most developers. In this setting, automated solutions will reduce the attack surface, guide manual effort, and as a result, allow developers to trust packages and their updates with low enough effort to make it practical.This research will raise awareness of the problem and develop tools to significantly reduce risks and costs associated with dependency management. It will develop both heuristic and sound approaches to increase trust in package updates. It will focus on Javascript packages on the widely used package manager npm. Heuristic approaches will guide the attention of human reviewers toward suspicious updates. A permission model will establish trust of many, especially small and simple, packages. The work will significantly reduce the attack surface and restrict exploits through malicious package updates. The increased trust in package managers and corresponding lower risks and costs will  benefit not only professional developers, but also scientists, hobbyists, and end-user programmers that often have less experience with computer security and can be an easy target for attackers.
软件开发越来越依赖于由第三方独立开发的平台、库和框架的重用,几乎不需要协调,这通过重用为参与者提供了重要的价值。一种相对较少受到关注的安全威胁是通过恶意包更新进行的攻击,这在Node.js等具有许多频繁更新包依赖项的平台上尤其具有威胁。对于大多数开发人员来说,审查安全问题的所有依赖项的所有更新的负担太重了。在这种情况下,自动化的解决方案将减少攻击面,引导手动工作,结果是允许开发人员以足够低的努力信任包及其更新,从而使其具有实用性。这项研究将提高对问题的认识,并开发工具来显著降低与依赖项管理相关的风险和成本。它将开发启发式和合理的方法来增加对包更新的信任。它将重点放在Java包上广泛使用的包管理器NPM上。启发式方法将引导人类审查者的注意力转向可疑的更新。权限模型将建立对许多包的信任,特别是小的和简单的包。这项工作将显著减少攻击面,并通过恶意程序包更新限制利用。对包管理器的信任增加以及相应的较低风险和成本不仅将使专业开发人员受益,而且还将使科学家、业余爱好者和最终用户程序员受益,这些人通常对计算机安全缺乏经验,很容易成为攻击者的目标。

项目成果

期刊论文数量(2)
专著数量(0)
科研奖励数量(0)
会议论文数量(0)
专利数量(0)
Containing Malicious Package Updates in npm with a Lightweight Permission System
{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

数据更新时间:{{ journalArticles.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ monograph.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ sciAawards.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ conferencePapers.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ patent.updateTime }}

Christian Kastner其他文献

The Leadership factor: A study of leadership-styles in transformation
领导因素:转型中的领导风格研究
  • DOI:
  • 发表时间:
    2019
  • 期刊:
  • 影响因子:
    0
  • 作者:
    Christian Kastner
  • 通讯作者:
    Christian Kastner
Multi-laboratory evaluation of the reproducibility of polymer biodegradation assessments applying standardized and modified respirometry methods
应用标准化和改良呼吸测定法对聚合物生物降解评估的再现性的多实验室评估
  • DOI:
    10.1016/j.scitotenv.2023.166339
  • 发表时间:
    2023-11-25
  • 期刊:
  • 影响因子:
    8.000
  • 作者:
    Kathleen McDonough;Glauco Battagliarin;Jennifer Menzies;Jared Bozich;Marlies Bergheim;Bjorn Hidding;Christian Kastner;Bahar Koyuncu;Georg Kreutzer;Hans Leijs;Yash Parulekar;Meera Raghuram;Nathalie Vallotton
  • 通讯作者:
    Nathalie Vallotton
The Role of a Leader: Transformational Efforts in Innovation and Change
领导者的角色:创新和变革中的转型努力
  • DOI:
    10.1007/978-3-030-57642-4_6
  • 发表时间:
    2021
  • 期刊:
  • 影响因子:
    0
  • 作者:
    Christian Kastner
  • 通讯作者:
    Christian Kastner
MAREG and WinMAREG A tool for marginal regression models
MAREG 和 WinMAREG 边际回归模型工具
  • DOI:
  • 发表时间:
    1997
  • 期刊:
  • 影响因子:
    0
  • 作者:
    Christian Kastner;Andreas Fieger;C. Heumann
  • 通讯作者:
    C. Heumann

Christian Kastner的其他文献

{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

{{ truncateString('Christian Kastner', 18)}}的其他基金

Collaborative Proposal: SaTC: Frontiers: Enabling a Secure and Trustworthy Software Supply Chain
协作提案:SaTC:前沿:实现安全可信的软件供应链
  • 批准号:
    2206859
  • 财政年份:
    2022
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Continuing Grant
Collaborative Research: SHF: Core: Medium: Causal Performance Debugging for Highly-Configurable Systems
协作研究:SHF:核心:中:高度可配置系统的因果性能调试
  • 批准号:
    2106853
  • 财政年份:
    2021
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Standard Grant
Collaborative Research: DASS: Policy Design for Holding AI-Supported Systems Accountable
合作研究:DASS:让人工智能支持的系统承担责任的政策设计
  • 批准号:
    2131477
  • 财政年份:
    2021
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Standard Grant
NSF Student and Early-Career Faculty Travel Grant for IEEE International Conference on Software Engineering 2020 (ICSE)
NSF 学生和早期职业教师 2020 年 IEEE 国际软件工程会议 (ICSE) 旅费补助
  • 批准号:
    2002420
  • 财政年份:
    2020
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Standard Grant
NSF Student and Early-Career Faculty Travel Grant for IEEE International Conference on Software Engineering 2019 (ICSE)
NSF 学生和早期职业教师 2019 年 IEEE 国际软件工程会议 (ICSE) 旅费补助
  • 批准号:
    1922878
  • 财政年份:
    2019
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Standard Grant
SHF: SMALL: Streamlining Fork-Based Software Development
SHF:小型:简化基于分叉的软件开发
  • 批准号:
    1813598
  • 财政年份:
    2018
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Standard Grant
CAREER:VARIATIONAL EXECUTION
职业:变量执行
  • 批准号:
    1552944
  • 财政年份:
    2016
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Continuing Grant
SHF: Small: Reverse Engineering Variability Implementations
SHF:小型:逆向工程可变性实施
  • 批准号:
    1318808
  • 财政年份:
    2013
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Standard Grant

相似国自然基金

胆固醇羟化酶CH25H非酶活依赖性促进乙型肝炎病毒蛋白Core及Pre-core降解的分子机制研究
  • 批准号:
    82371765
  • 批准年份:
    2023
  • 资助金额:
    50 万元
  • 项目类别:
    面上项目
锕系元素5f-in-core的GTH赝势和基组的开发
  • 批准号:
    22303037
  • 批准年份:
    2023
  • 资助金额:
    30 万元
  • 项目类别:
    青年科学基金项目
基于合成致死策略搭建Core-matched前药共组装体克服肿瘤耐药的机制研究
  • 批准号:
  • 批准年份:
    2022
  • 资助金额:
    52 万元
  • 项目类别:
鼠伤寒沙门氏菌LPS core经由CD209/SphK1促进树突状细胞迁移加重炎症性肠病的机制研究
  • 批准号:
  • 批准年份:
    2022
  • 资助金额:
    30 万元
  • 项目类别:
    青年科学基金项目
肌营养不良蛋白聚糖Core M3型甘露糖肽的精确制备及功能探索
  • 批准号:
    92053110
  • 批准年份:
    2020
  • 资助金额:
    70.0 万元
  • 项目类别:
    重大研究计划
Core-1-O型聚糖黏蛋白缺陷诱导胃炎发生并介导慢性胃炎向胃癌转化的分子机制研究
  • 批准号:
    81902805
  • 批准年份:
    2019
  • 资助金额:
    20.5 万元
  • 项目类别:
    青年科学基金项目
原始地球增生晚期的Core-merging大碰撞事件:地核增生、核幔平衡与核幔边界结构的新认识
  • 批准号:
    41973063
  • 批准年份:
    2019
  • 资助金额:
    65.0 万元
  • 项目类别:
    面上项目
CORDEX-CORE区域气候模拟与预估研讨会
  • 批准号:
    41981240365
  • 批准年份:
    2019
  • 资助金额:
    1.5 万元
  • 项目类别:
    国际(地区)合作与交流项目
RBM38通过协助Pol-ε结合、招募core调控HBV复制
  • 批准号:
    31900138
  • 批准年份:
    2019
  • 资助金额:
    24.0 万元
  • 项目类别:
    青年科学基金项目

相似海外基金

SaTC: CORE: Small: An evaluation framework and methodology to streamline Hardware Performance Counters as the next-generation malware detection system
SaTC:核心:小型:简化硬件性能计数器作为下一代恶意软件检测系统的评估框架和方法
  • 批准号:
    2327427
  • 财政年份:
    2024
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Continuing Grant
Collaborative Research: NSF-BSF: SaTC: CORE: Small: Detecting malware with machine learning models efficiently and reliably
协作研究:NSF-BSF:SaTC:核心:小型:利用机器学习模型高效可靠地检测恶意软件
  • 批准号:
    2338301
  • 财政年份:
    2024
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Continuing Grant
Collaborative Research: NSF-BSF: SaTC: CORE: Small: Detecting malware with machine learning models efficiently and reliably
协作研究:NSF-BSF:SaTC:核心:小型:利用机器学习模型高效可靠地检测恶意软件
  • 批准号:
    2338302
  • 财政年份:
    2024
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Continuing Grant
SaTC: CORE: Small: NSF-DST: Understanding Network Structure and Communication for Supporting Information Authenticity
SaTC:核心:小型:NSF-DST:了解支持信息真实性的网络结构和通信
  • 批准号:
    2343387
  • 财政年份:
    2024
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Standard Grant
NSF-NSERC: SaTC: CORE: Small: Managing Risks of AI-generated Code in the Software Supply Chain
NSF-NSERC:SaTC:核心:小型:管理软件供应链中人工智能生成代码的风险
  • 批准号:
    2341206
  • 财政年份:
    2024
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Standard Grant
Collaborative Research: SaTC: CORE: Small: Towards Secure and Trustworthy Tree Models
协作研究:SaTC:核心:小型:迈向安全可信的树模型
  • 批准号:
    2413046
  • 财政年份:
    2024
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Standard Grant
SaTC: CORE: Small: Socio-Technical Approaches for Securing Cyber-Physical Systems from False Claim Attacks
SaTC:核心:小型:保护网络物理系统免受虚假声明攻击的社会技术方法
  • 批准号:
    2310470
  • 财政年份:
    2023
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Standard Grant
SaTC: CORE: Small: Study, Detection and Containment of Influence Campaigns
SaTC:核心:小型:影响力活动的研究、检测和遏制
  • 批准号:
    2321649
  • 财政年份:
    2023
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Standard Grant
Collaborative Research: SaTC: CORE: Small: Investigation of Naming Space Hijacking Threat and Its Defense
协作研究:SaTC:核心:小型:命名空间劫持威胁及其防御的调查
  • 批准号:
    2317830
  • 财政年份:
    2023
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Continuing Grant
Collaborative Research: SaTC: CORE: Small: Towards a Privacy-Preserving Framework for Research on Private, Encrypted Social Networks
协作研究:SaTC:核心:小型:针对私有加密社交网络研究的隐私保护框架
  • 批准号:
    2318843
  • 财政年份:
    2023
  • 资助金额:
    $ 49.99万
  • 项目类别:
    Continuing Grant
{{ showInfoDetail.title }}

作者:{{ showInfoDetail.author }}

知道了