Web 应用安全中的认知偏差的人类研究
密码学与安全
2025-06-02 v2
摘要
网络安全培训已成为计算机科学教育和企业入职培训的关键部分。抓旗帜(CTF)比赛已成为一种有价值的、游戏化的方法,用于发展和细化网络安全和软件工程专业人士的技能。然而,尽管 CTF 提供了针对真实世界挑战的受控环境,但参与者的决策和问题解决过程仍未得到充分探讨。鉴于心理学可能在网络攻击者行为中发挥作用,我们调查如何利用认知偏差来提高 CTF 教育和安全。本文提出了一种控制认知偏差(即满足搜索和损失厌恶)以影响和潜在阻碍攻击者对 web 应用漏洞的有效性的方法。我们通过受控的人类研究对 CTF 任务进行严格的定量和定性分析。CTF 练习在网络安全教育和研究中广泛使用,用于模拟真实世界的攻击情景,帮助参与者通过解决安全挑战在受控环境中发展关键技能。在我们的研究中,参与者将与包含刻意嵌入漏洞的 web 应用进行交互,同时接受旨在触发认知偏差的任务。我们的研究显示,许多参与者表现出满足搜索偏差,并且这一偏差对他们的成功具有显著影响。平均而言,表现出这一偏差的参与者找到的旗帜数比未表现出这一偏差的参与者少 25%。我们的发现提供了关于如何通过 CTF 挑战的视角来 strategically 运用于提升网络安全结果、教育和测量的有价值的见解。
引用
@article{arxiv.2505.12018,
title = {A Human Study of Cognitive Biases in Web Application Security},
author = {Yuwei Yang and Skyler Grandel and Daniel Balasubramanian and Yu Huang and Kevin Leach},
journal= {arXiv preprint arXiv:2505.12018},
year = {2025}
}
备注
11 pages, 6 figures