← Neueste Arbeiten
💻 computer science

VeriSBOM: Secure and Verifiable SBOM Sharing Via Zero-Knowledge Proofs

Das Paper stellt VeriSBOM vor, ein vertrauensloses Framework, das mithilfe von Zero-Knowledge-Beweisen und skalierbaren Vektor-Kommitments die vertrauliche, aber kryptografisch verifizierbare Freigabe von Software Bill of Materials (SBOM) ermöglicht, um sensible Informationen zu schützen und gleichzeitig die Einhaltung von Sicherheitsrichtlinien und Lizenzbedingungen durch Dritte zu überprüfen.

Ursprüngliche Autoren: Gianpietro Castiglione, Shahriar Ebrahimi, Narges Khakpour

Veröffentlicht 2026-02-17
📖 4 Min. Lesezeit☕ Kaffeepausen-Lektüre

Ursprüngliche Autoren: Gianpietro Castiglione, Shahriar Ebrahimi, Narges Khakpour

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Stellen Sie sich vor, Sie kaufen ein hochkomplexes, teures Haus. Bevor Sie es kaufen, verlangt der Verkäufer eine Baustellenliste (das ist das SBOM – Software Bill of Materials). Diese Liste enthält jeden einzelnen Nagel, jedes Rohr und jedes Fenster, das im Haus verbaut wurde.

Das Problem? Wenn der Verkäufer Ihnen die Liste einfach so aushändigt, sehen Sie nicht nur die Nägel, sondern auch geheime Baupläne, die zeigen, wie das Haus gebaut wurde, wo die versteckten Sicherheitslücken sind oder welche speziellen, teuren Materialien er verwendet hat. Ein Konkurrent könnte diese Informationen stehlen, um Ihr Haus nachzubauen, oder ein Hacker könnte genau wissen, wo er einbrechen muss.

VeriSBOM ist wie ein magischer, unsichtbarer Prüfer, der Ihnen sagt: „Das Haus ist sicher und hat alle richtigen Nägel", ohne dass Sie die geheime Liste je zu Gesicht bekommen.

Hier ist die Erklärung, wie das funktioniert, mit einfachen Analogien:

1. Das Problem: Die Angst vor der „offenen Liste"

Normalerweise müssen Software-Hersteller ihre Baustellenliste (SBOM) offenlegen, damit Kunden prüfen können: „Sind hier keine kaputten Teile? Sind die Materialien legal?"
Aber Firmen haben Angst:

  • Geheimnisse: Sie wollen nicht verraten, welche speziellen Teile sie nutzen (Geschäftsgeheimnis).
  • Schwachstellen: Wenn sie sagen „Wir nutzen Teil X", wissen Hacker sofort, dass sie Teil X prüfen müssen, um das Haus zu knacken.

2. Die Lösung: VeriSBOM (Der magische Prüfer)

VeriSBOM nutzt zwei magische Werkzeuge aus der Welt der Kryptographie, um das zu lösen:

A. Der „Große Baum der Wahrheit" (Vector Commitment)

Stellen Sie sich vor, alle Bauteile, die jemals in einem Baumarkt verkauft wurden, sind in einem riesigen, digitalen Baum verzeichnet.

  • Jeder Nagel, jedes Rohr hat einen festen Platz in diesem Baum.
  • Am Ende des Baumes gibt es einen einzigen, unveränderlichen Fingerabdruck (den „Root").
  • Wenn ein Verkäufer behauptet: „Ich habe Nagel Nr. 450 verwendet", muss er beweisen, dass dieser Nagel wirklich in diesem Baum steht. Er zeigt Ihnen den Weg vom Nagel bis zum Fingerabdruck.
  • Der Clou: Sie sehen nur den Weg und den Fingerabdruck. Sie sehen nicht die ganze Liste aller Nägel im Baum.

B. Der „Unsichtbare Beweis" (Zero-Knowledge Proofs)

Jetzt kommt das Magische. Der Verkäufer möchte beweisen: „Mein Haus hat nur sichere Nägel und keine kaputten Teile."
Aber er will Ihnen nicht zeigen, welche Nägel es sind.

Stellen Sie sich vor, der Verkäufer steht in einem Raum mit einem doppelten Spiegel.

  • Spiegel 1 (Der Baumarkt): Zeigt, ob der Nagel echt ist.
  • Spiegel 2 (Der Sicherheits-Prüfer): Zeigt, ob der Nagel sicher ist.

Der Verkäufer nutzt einen Trick (Zero-Knowledge Proof), um Ihnen zu sagen: „Schauen Sie! Der Spiegel zeigt, dass alle meine Nägel echt sind und sicher sind."

  • Er zeigt Ihnen nicht den Nagel selbst.
  • Er zeigt Ihnen nicht die Liste der Nägel.
  • Er zeigt Ihnen nur das Ergebnis des Spiegel-Tests.

Sie können den Spiegel (den Beweis) selbst prüfen. Wenn er funktioniert, wissen Sie zu 100 %, dass die Behauptung stimmt, ohne jemals gesehen zu haben, was im Spiegel eigentlich stand.

3. Wie das in der Praxis aussieht (Die „Faltung")

Wenn ein Haus 10.000 Nägel hat, müsste man normalerweise 10.000 Mal prüfen. Das wäre zu langsam.
VeriSBOM nutzt eine Technik namens „Faltung" (Folding).
Stellen Sie sich vor, Sie haben 10.000 Zettel mit Prüfungen. VeriSBOM faltet diese Zettel immer wieder zusammen, wie einen Brief, bis am Ende nur noch ein einziger, winziger Zettel übrig ist.

  • Dieser eine Zettel beweist, dass alle 10.000 Nägel geprüft wurden.
  • Egal wie groß das Haus ist, der Beweis bleibt klein und schnell zu prüfen.

4. Warum ist das sicher? (Die „Doppelte Sicherung")

Das System hat zwei Wächter:

  1. Der Baumarkt-Verwalter: Er sagt, welche Nägel es überhaupt gibt (Authentizität).
  2. Der Sicherheits-Prüfer: Er sagt, welche Nägel sicher sind (Compliance).

Wenn ein Verkäufer versucht, einen kaputten Nagel zu verstecken oder einen falschen Beweis zu fälschen, passt der Fingerabdruck am Ende nicht mehr. Der Spiegel würde sich „zerbrechen" und der Beweis wäre ungültig. Der Verkäufer kann nicht lügen, ohne dass es sofort auffällt.

Zusammenfassung

VeriSBOM ist wie ein Versicherungsgutachter, der Ihnen sagt: „Ihr Haus ist sicher, alle Teile sind echt und符合 den Regeln", ohne dass Sie jemals die Baupläne oder die Liste der Materialien sehen müssen.

  • Für den Verkäufer: Er behält seine Geheimnisse und schützt sich vor Hackern.
  • Für den Käufer: Er bekommt eine mathematisch beweisbare Garantie, dass die Software sicher ist.
  • Für alle: Niemand muss mehr blind vertrauen; alle können die Wahrheit prüfen, ohne die Privatsphäre zu verletzen.

Es ist eine Win-Win-Situation, bei der Transparenz und Geheimhaltung endlich Hand in Hand gehen können.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →