开发者问答网站上安全漏洞支持的大规模研究
软件工程
2021-09-10 v2 密码学与安全
摘要
背景:安全漏洞(SVs)对软件系统构成诸多严重威胁。开发者通常在开发者问答(Q&A)网站上寻求解决这些 SVs 的方案。然而,对于不同开发者问答网站上正在进行的 SV 特定讨论仍知之甚少。目标:我们提出一项大规模实证研究,以理解开发者的 SV 讨论以及这些讨论如何被问答网站所支持。方法:我们首先从两个大型问答网站(即 Stack Overflow(SO)和 Security StackExchange(SSE))整理出 71,329 条 SV 帖子。随后使用主题建模揭示 SV 相关讨论的主题,并分析每个主题的热度、难度与专业水平。我们还进行定性分析以识别 SV 相关问题的解答类型。结果:我们识别出问答网站上 13 个主要 SV 讨论主题。许多主题的分布与趋势并不遵循基于专家的安全来源(如通用弱点枚举(CWE)和开放 Web 应用程序安全项目(OWASP))的分布与趋势。我们还发现,SV 讨论比其他许多领域吸引更多专家作答,但部分困难 SV 主题(例如漏洞扫描工具)仍获得相当有限的专家支持。此外,我们识别出问答网站上针对 SV 问题给出的七类关键答案,其中 SO 常提供代码与操作指引,而 SSE 通常给出基于经验的建议与解释。结论:我们的发现为研究者和从业者有效获取、分享及利用问答网站上的 SV 知识提供了支持。
引用
@article{arxiv.2008.04176,
title = {A Large-scale Study of Security Vulnerability Support on Developer Q&A Websites},
author = {Triet H. M. Le and Roland Croft and David Hin and M. Ali Babar},
journal= {arXiv preprint arXiv:2008.04176},
year = {2021}
}
备注
Accepted for publication at the 25th International Conference on Evaluation and Assessment in Software Engineering (EASE 2021)