На главную страницу
О журнале План выхода Подписка Интернет-Магазин Реклама Контакты и реквизиты English На главную страницу Карта сайта Поиск по сайту Обратная связь

перейти к Содержанию номера
№ 4 (130)   июль–август 2026 г.
Раздел: Безопасность программного обеспечения
Подход к обнаружению уязвимостей ПО с использованием композиционного анализа кода
An Approach to Software Vulnerability Detection Using Software Composition Analysis
Степан Алексеевич Гуляев
S. A. Gulyaev
Ильдар Танисович Латыпов
I. T. Latypov
МИРЭА – Российский технологический университет
MIREA – Russian Technological University

Предыдущая статьяСледующая статья

УДК 004.415.5:004.056

В статье рассматривается подход к анализу результатов SCA, основанный на использовании данных SBOM и контекста зависимостей для интерпретации срабатываний. Предлагается схема классификации, в рамках которой выделяется набор классов, разделяющих срабатывания по практическому значению для процесса. Приведена экспериментальная оценка качества классификации и приоритизации на вручную размеченном наборе, что позволяет обсудить применимость подхода в практическом процессе. Решение ориентировано на использование в корпоративном контуре разработки и может быть встроено в CI/CD-процесс как часть процедур управления уязвимостями цепочки поставок ПО.

< ... >

Ключевые слова: SBOM, SCA, цепочка поставок ПО, зависимости, классификация срабатываний, подтверждение использования компонентов, управление уязвимостями, CI/CD-процесс

The paper discusses an approach to analyzing SCA results that relies on SBOM data and dependency context to interpret scanner findings. A classification scheme is proposed that defines a set of classes separating findings according to their practical meaning for the workflow. An experimental evaluation of the classification and prioritization quality is presented on a manually labeled dataset, enabling a discussion of the approach’s applicability in practice. The solution is intended for use in an enterprise development environment and can be integrated into a CI/CD process as part of software supply-chain vulnerability management procedures.

Keywords: SBOM, SCA, software supply chain, dependencies, finding classification, component usage confirmation, vulnerability management, CI/CD process
warning!   Полную версию статьи смотрите на страницах журнала «Защита информации. Инсайд»

Обращайтесь!!!
e-mail:    magazine@inside-zi.ru
тел.:        +7 (921) 958-25-50, +7 (911) 921-68-24


Предыдущая статья    СОДЕРЖАНИЕ НОМЕРА    Следующая статья

| Начало | О журнале | План выхода | Подписка | Интернет-магазин | Реклама | Координаты |

Copyright © 2004-2026 «Защита информации. Инсайд». Все права защищены
webmaster@inside-zi.ru

   Rambler's Top100    Технологии разведки для бизнеса