SaTC: TTP: Medium: Collaborative: Securing the Software Supply Chain

SaTC:TTP:媒介:协作:保护软件供应链

基本信息

  • 批准号:
    1801376
  • 负责人:
  • 金额:
    $ 76.6万
  • 依托单位:
  • 依托单位国家:
    美国
  • 项目类别:
    Standard Grant
  • 财政年份:
    2018
  • 资助国家:
    美国
  • 起止时间:
    2018-07-01 至 2022-06-30
  • 项目状态:
    已结题

项目摘要

Making modern software involves tools such as a source code management system, a verify/build/package system, and a repository for distributing software and updates. The security of this software chain is dramatically overlooked today, as many recent incidents demonstrate. Existing defenses provide piecemeal solutions to individual problems and, when combined, do not provide end-to-end guarantees. This project seeks to transition into widespread practical use a system called "in-toto", which provides insights and end-to-end guarantees about the software supply chain. in-toto protects software from the moment it is written by a developer and ensures that the chain of trust can be followed all the way to the software that gets installed on user devices. In-toto generates cryptographically signed metadata for each step in the chain, and links together and carries these metadata throughout the entire chain. The salient positive impact comes from making the software development process transparent and publicly verifiable. in-toto provides a natural way to make the code review and testing practices publicly visible, thus incentivizing developers to follow safe software practices. Through ongoing and future collaborations, in-toto is being integrated into several large software projects that will positively impact millions of computers.This award reflects NSF's statutory mission and has been deemed worthy of support through evaluation using the Foundation's intellectual merit and broader impacts review criteria.
制造现代软件涉及诸如源代码管理系统,验证/构建/软件包系统以及用于分发软件和更新的存储库之类的工具。正如许多最近的事件所表明的那样,如今,该软件链的安全性被极大地忽略了。现有的防御能力为个人问题提供了零碎的解决方案,并且在合并后不提供端到端的保证。 该项目旨在过渡到广泛的实际使用,一种称为“抢断”的系统,该系统提供了有关软件供应链的见解和端到端保证。从开发人员撰写的那一刻,可以保护软件,并确保可以一直遵循信任链,一直到安装在用户设备上的软件。 In-Toto为链中的每个步骤生成密码签名的元数据,并将这些元数据链接在一起,并在整个链条中携带这些元数据。显着的积极影响来自使软件开发过程透明且可公开验证。 In-Toto提供了一种自然的方式来公开可见代码审查和测试实践,从而激励开发人员遵循安全的软件实践。 通过正在进行的和将来的合作,In-Toto被整合到几个大型软件项目中,这些项目将对数百万计算机产生积极影响。该奖项反映了NSF的法定任务,并认为使用基金会的知识分子优点和更广泛的影响审查标准,被认为值得通过评估。

项目成果

期刊论文数量(4)
专著数量(0)
科研奖励数量(0)
会议论文数量(0)
专利数量(0)
in-toto: Providing farm-to-table guarantees for bits and bytes
in-toto:为比特和字节提供从农场到餐桌的保证
  • DOI:
    10.5555/3361338.3361435
  • 发表时间:
    2019
  • 期刊:
  • 影响因子:
    0
  • 作者:
    Torres-Arias, Santiago;Afzali, Hammad;Kuppusamy, Trishank Karthik;Curtmola, Reza;Cappos, Justin
  • 通讯作者:
    Cappos, Justin
le-git-imate: Towards Verifiable Web-based Git Repositories
le-git-imate:迈向可验证的基于 Web 的 Git 存储库
Towards adding verifiability to web-based Git repositories
为基于 Web 的 Git 存储库添加可验证性
  • DOI:
    10.3233/jcs-191371
  • 发表时间:
    2020
  • 期刊:
  • 影响因子:
    1.2
  • 作者:
    Afzali, Hammad;Torres-Arias, Santiago;Curtmola, Reza;Cappos, Justin
  • 通讯作者:
    Cappos, Justin
Commit Signatures for Centralized Version Control Systems (Extended Abstract)
集中版本控制系统的提交签名(扩展摘要)
{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

数据更新时间:{{ journalArticles.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ monograph.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ sciAawards.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ conferencePapers.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ patent.updateTime }}

Justin Cappos其他文献

Stork: Package Management for Distributed VM Environments
Stork:分布式虚拟机环境的包管理
  • DOI:
  • 发表时间:
    2007
  • 期刊:
  • 影响因子:
    0
  • 作者:
    Justin Cappos;S. Baker;Jeremy Plichta;D. Nguyen;Jason Hardies;Matt Borgard;Jeffry Johnston;J. Hartman
  • 通讯作者:
    J. Hartman
Towards verifiable web-based code review systems
迈向可验证的基于网络的代码审查系统
  • DOI:
  • 发表时间:
    2022
  • 期刊:
  • 影响因子:
    0
  • 作者:
    Hammad Afzali;Santiago Torres;Reza Curtmola;Justin Cappos
  • 通讯作者:
    Justin Cappos
Teaching the security mindset with reference monitors
使用参考监视器教授安全思维
Stork: Secure Package Management for VM Environments
Stork:VM 环境的安全包管理
  • DOI:
  • 发表时间:
    2008
  • 期刊:
  • 影响因子:
    0
  • 作者:
    Justin Cappos
  • 通讯作者:
    Justin Cappos
San Fermín: Aggregating Large Data Sets Using a Binomial Swap Forest
San Fermín:使用二项式交换森林聚合大型数据集

Justin Cappos的其他文献

{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

{{ truncateString('Justin Cappos', 18)}}的其他基金

Collaborative Research: SaTC: TTP: Medium: Defending the Supply Chain of Democracy: Towards a Cryptographically Verified and Authenticated Network of Laws
合作研究:SaTC:TTP:媒介:捍卫民主供应链:迈向经过密码验证和认证的法律网络
  • 批准号:
    2247829
  • 财政年份:
    2023
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant
SaTC: TTP: Medium: Securing Python's Software Supply Chain
SaTC:TTP:中:保护 Python 的软件供应链
  • 批准号:
    2054692
  • 财政年份:
    2021
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant
ASPIRE: An SFS Program for Interdisciplinary Research and Education (Renewal)
ASPIRE:跨学科研究和教育的 SFS 计划(更新)
  • 批准号:
    1922291
  • 财政年份:
    2019
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Continuing Grant
SaTC: CORE: Small: Better Software Security Through Caging
SaTC:核心:小型:通过限制提高软件安全性
  • 批准号:
    1815925
  • 财政年份:
    2018
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant
Collaborative Research: EAGER: REAL Leafy - A Sustainable, Viral Infrastructure-as-a-Service Edge Cloud
协作研究:EAGER:REAL Leafy - 可持续的、病毒式的基础设施即服务边缘云
  • 批准号:
    1820906
  • 财政年份:
    2018
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant
CICI: Data Provenance: Data Quality and Security Evaluation Framework for Mobile Devices Platform
CICI:数据来源:移动设备平台的数据质量和安全评估框架
  • 批准号:
    1547290
  • 财政年份:
    2016
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant
EAGER: Collaborative: Using Cognitive Techniques To Detect and Prevent Security Flaws
EAGER:协作:使用认知技术检测和预防安全缺陷
  • 批准号:
    1444827
  • 财政年份:
    2015
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant
TWC: Medium: Collaborative: Developer Crowdsourcing: Capturing, Understanding, and Addressing Security-related Blind Spots in APIs
TWC:媒介:协作:开发者众包:捕获、理解和解决 API 中与安全相关的盲点
  • 批准号:
    1513457
  • 财政年份:
    2015
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant
CI-New: Collaborative Research: An Open Observatory for the Internet's Last Mile
CI-New:协作研究:互联网最后一英里的开放观测站
  • 批准号:
    1405907
  • 财政年份:
    2014
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant
CI-EN: Helping Home Network Research to Seattle On Access Routers (SOAR)
CI-EN:帮助西雅图家庭网络研究接入路由器 (SOAR)
  • 批准号:
    1405904
  • 财政年份:
    2014
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant

相似国自然基金

TTP和XPO4蛋白介导lncRNA转运在子宫颈鳞状细胞癌中功能及机制的研究
  • 批准号:
  • 批准年份:
    2022
  • 资助金额:
    54 万元
  • 项目类别:
    面上项目
TTP和XPO4蛋白介导lncRNA转运在子宫颈鳞状细胞癌中功能及机制的研究
  • 批准号:
    32270590
  • 批准年份:
    2022
  • 资助金额:
    54.00 万元
  • 项目类别:
    面上项目
平滑肌中TTP在血压调控中的作用及机制研究
  • 批准号:
    82270457
  • 批准年份:
    2022
  • 资助金额:
    52.00 万元
  • 项目类别:
    面上项目
平滑肌中TTP在血压调控中的作用及机制研究
  • 批准号:
  • 批准年份:
    2022
  • 资助金额:
    52 万元
  • 项目类别:
    面上项目
TTP-KDM3A/CYP19A1调控滋养层细胞分化和侵袭的机制研究
  • 批准号:
    82171669
  • 批准年份:
    2021
  • 资助金额:
    54 万元
  • 项目类别:
    面上项目

相似海外基金

Collaborative Research: SaTC: TTP: Medium: Defending the Supply Chain of Democracy: Towards a Cryptographically Verified and Authenticated Network of Laws
合作研究:SaTC:TTP:媒介:捍卫民主供应链:迈向经过密码验证和认证的法律网络
  • 批准号:
    2247829
  • 财政年份:
    2023
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant
Collaborative Research: SaTC: TTP: Medium: iDRAMA.cloud: A Platform for Measuring and Understanding Information Manipulation
协作研究:SaTC:TTP:中:iDRAMA.cloud:测量和理解信息操纵的平台
  • 批准号:
    2247867
  • 财政年份:
    2023
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Continuing Grant
Collaborative Research: SaTC: TTP: Medium: Toward Complete, User-Friendly, and Trustworthy Confidential Computing with Gramine
协作研究:SaTC:TTP:中:使用 Gramine 实现完整、用户友好且值得信赖的机密计算
  • 批准号:
    2244938
  • 财政年份:
    2023
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant
Collaborative Research: SaTC: TTP: Medium: iDRAMA.cloud: A Platform for Measuring and Understanding Information Manipulation
协作研究:SaTC:TTP:中:iDRAMA.cloud:测量和理解信息操纵的平台
  • 批准号:
    2247868
  • 财政年份:
    2023
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Continuing Grant
Collaborative Research: SaTC: TTP: Medium: Toward Complete, User-Friendly, and Trustworthy Confidential Computing with Gramine
协作研究:SaTC:TTP:中:使用 Gramine 实现完整、用户友好且值得信赖的机密计算
  • 批准号:
    2244937
  • 财政年份:
    2023
  • 资助金额:
    $ 76.6万
  • 项目类别:
    Standard Grant
{{ showInfoDetail.title }}

作者:{{ showInfoDetail.author }}

知道了