软件漏洞协调案例研究
软件工程
2020-07-27 v1
摘要
背景:协调是软件工程的基本原则。识别已发现和已披露的软件漏洞并为其分配通用漏洞与暴露编号(CVE)同样需要协调。受近期实际挑战的驱动,本文通过一个公共邮件列表考察了开源项目 CVE 的协调情况。目标:本文观察了邮件列表中 CVE 分配与其后续出现在国家漏洞数据库(NVD)之间的历史时间延迟。借鉴软件工程协调、软件漏洞和缺陷跟踪方面的研究,这些延迟通过三个维度进行建模:社交网络与沟通实践、跟踪基础设施以及所协调 CVE 的技术特征。方法:基于 2008 年至 2016 年期间,使用超过五千个 CVE 样本,以近五十个解释性指标对延迟进行建模。建模采用回归分析。结果:结果表明,CVE 协调延迟受到噪声和前置约束的不同抽象的影响。这些抽象传达了来自社交网络和基础设施维度的影响。年度和月度控制指标、周末控制指标、CVE 协调网络中节点的度以及 NVD 中为已归档 CVE 提供的参考数量,均观察到特别强的效应量。衡量交换邮件熵、与缺陷跟踪系统的关联痕迹及其他相关方面的指标,则存在较小但可见的效应。技术特征方面的实证信号较弱。结论:[...]
引用
@article{arxiv.2007.12356,
title = {A Case Study on Software Vulnerability Coordination},
author = {Jukka Ruohonen and Sampsa Rauti and Sami Hyrynsalmi and Ville Leppänen},
journal= {arXiv preprint arXiv:2007.12356},
year = {2020}
}