开源项目维护者如何审查与解决漏洞赏金报告:深入分析
软件工程
2025-02-04 v2 密码学与安全
摘要
研究者从平台、项目和漏洞猎人的视角调查了漏洞赏金生态系统。对漏洞赏金报告审查者(尤其是历史上缺乏安全背景且对漏洞猎人几乎没有资金支持的维护者)的观点仍不足。本文主要调查了使用 huntr(一个为在 GitHub 项目中发现安全漏洞的漏洞猎人提供奖金并成功修复有效漏洞的漏洞赏金平台)的 OSS 维护者视角。我们通过三项研究展开:通过 listing 调查识别特征 ()、通过 Likert 量表调查确定其重要性 (),以及进行半结构化访谈深入探讨真实经验 ()。我们将 40 个识别特征归类为益处、挑战、有用功能和期望功能。我们发现私密披露和项目可见性是最重要的益处,而专注于金钱或 CVE 以及审查压力是最具挑战性的因素。出人意料的是,与漏洞猎人沟通不足是最不具挑战性的因素,CVE 创建支持是 OSS 维护者在审查漏洞赏金报告时第二不重要的功能。我们提出建议以使漏洞赏金审查过程更适合开源维护者,并确定未来工作的领域。
引用
@article{arxiv.2409.07670,
title = {A Deep Dive Into How Open-Source Project Maintainers Review and Resolve Bug Bounty Reports},
author = {Jessy Ayala and Steven Ngo and Joshua Garcia},
journal= {arXiv preprint arXiv:2409.07670},
year = {2025}
}