Skip to main content
QUICK REVIEW

[論文レビュー] Software Distribution Transparency and Auditability

Benjamin Hof, Georg Carle|arXiv (Cornell University)|Nov 20, 2017
Advanced Malware Detection Techniques参考文献 5被引用数 5
ひとこと要約

本稿では、APTベースのソフトウェア配布における透明性と監査可能性を向上させるシステムを提案する。このシステムは、マーチェルツリー・ログを用いて標的型バックドアを検出するとともに、ソースコードの可用性を保証し、再現可能ビルドの検証を実施し、ツリー・ルートのクロスログ記録により等価性の否定(equivocation)を防ぐ。2年間にわたり3,000件を超えるDebian更新に対して評価された結果、多数の配布異常を同定し、実用的かつ強固な監査能力を示した。

ABSTRACT

A large user base relies on software updates provided through package managers. This provides a unique lever for improving the security of the software update process. We propose a transparency system for software updates and implement it for a widely deployed Linux package manager, namely APT. Our system is capable of detecting targeted backdoors without producing overhead for maintainers. In addition, in our system, the availability of source code is ensured, the binding between source and binary code is verified using reproducible builds, and the maintainer responsible for distributing a specific package can be identified. We describe a novel "hidden version" attack against current software transparency systems and propose as well as integrate a suitable defense. To address equivocation attacks by the transparency log server, we introduce tree root cross logging, where the log's Merkle tree root is submitted into a separately operated log server. This significantly relaxes the inter-operator cooperation requirements compared to other systems. Our implementation is evaluated by replaying over 3000 updates of the Debian operating system over the course of two years, demonstrating its viability and identifying numerous irregularities.

研究の動機と目的

  • APTのようなパッケージマネージャーにおける標的型バックドアを含むソフトウェア配布のセキュリティリスクを是正すること。
  • 再現可能ビルドを通じて、ソースコードをバイナリに束縛することで、エンド・ツー・エンドの監査可能性を確保すること。
  • ログサーバーによる等価性の否定攻撃を防ぐために、ツリー・ルートのクロスログ記録を採用すること。
  • リアルワールドのパッケージ更新において、配布の不審な兆候を検出・アラートすること。
  • Linuxディストリビューションの更新における信頼性を高める実用的で展開可能な透明性システムを提供すること。

提案手法

  • パッケージメタデータおよびソースコードを、信頼できないが追加のみ可能なMerkleツリー・ログに記録し、暗号的整合性を確保する。
  • 再現可能ビルドを用いて、提出されたソースコードからバイナリを決定論的に再ビルド可能であることを検証する。
  • 攻撃者が特定のバックドア付きパッケージを意図的に配布するのを防ぐために、「隠しバージョン」検出を実装する。
  • Merkleツリーのルートを別個に独立運用されるログサーバーに送信することで、ツリー・ルートのクロスログ記録を実施し、ログサーバーの等価性の否定を防止する。
  • 監査者とモニタが、リリースの遅延を回避するために非同期的にログ操作とビルド再現性を検証する。
  • DebianのAPT配布パイプラインにシステムを統合し、リアルワールドの更新に対してエンド・ツー・エンドでの評価を実施する。

実験結果

リサーチクエスチョン

  • RQ1メンテナーや負荷を増やさずに、APTのような広く採用されているパッケージマネージャーでソフトウェア配布の透明性をどのように実現できるか。
  • RQ2「隠しバージョン」攻撃のような、既存の透明性システムを脅かす攻撃ベクトルは何か。それらはどのように緩和できるか。
  • RQ3分散型または信頼できないログインfraストラクチャにおいて、ログの等価性の否定をどのように防げるか。
  • RQ4配布内でのすべてのインストール済みバイナリに対して、監査可能で確認可能なソースコードの可用性をどの程度保証できるか。
  • RQ5実用的な透明性システムは、大規模なソフトウェア配布におけるリアルワールドの異常を検出できるか。

主な発見

  • 2年間にわたり3,000件を超える実際のDebian更新に対して評価した結果、ソースコードの欠落や不正なメタデータといった多数の異常を同定した。
  • 「隠しバージョン」攻撃は、既存の透明性システムに対する新規の脅威であると特定され、提案手法がその防御に効果的であることが示された。
  • ツリー・ルートのクロスログ記録により、複数のログサーバー間で独立した検証が可能となり、相互信頼の要件が顕著に低減された。
  • インストール済みバイナリごとに、検証可能で監査可能なソースコードが常に利用可能であることが保証され、フォレンジック分析と責任追及が可能になった。
  • 評価の結果、Debianのリリースプロセスに顕著な不整合が存在することが判明し、より強力な自動検証メカニズムの導入が求められることが示された。
  • 監査者は非同期で再現性を検証するため、リリースのブロッキングが発生せず、リアルワールド環境での実用的導入が可能であることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。