一种审查 Web 应用敏捷需求规约中安全相关方面的方法
软件工程
2019-06-28 v1
摘要
需求规约中的缺陷在软件开发生命周期中可能造成严重后果。其中一些缺陷会因不正确或缺失的质量特性(如安全性)而导致整个项目失败。处理安全性存在若干难点;例如,(1) 当利益相关者在(评审)会议上讨论一般需求时,他们通常没有意识到也应讨论安全相关主题,(2) 他们通常不具备足够的安全专业知识。在敏捷开发环境中,由于通常涉及轻量级文档,这些难点变得更具挑战性。本文的目标是设计并评估一种方法,以支持审查 Web 应用敏捷需求规约中的安全相关方面。所设计的方法以用户故事和安全规约作为输入,并通过自然语言处理(NLP)技术将这些用户故事与安全属性关联起来。基于关联的安全属性,我们的方法随后识别出需验证的来自开放 Web 应用安全项目(OWASP)的高层安全需求,并生成一种聚焦的阅读技术,以支持评审人员检测缺陷。我们通过两次对照实验试验评估了该方法,比较了新手审查员使用我们的阅读技术与使用完整的 OWASP 高层安全需求列表在敏捷需求中验证安全方面的有效性和效率。(具有统计显著性的)结果表明,使用该阅读技术对审查员在有效性和效率方面的表现有积极影响(效应量非常大)。
引用
@article{arxiv.1906.11432,
title = {An Approach for Reviewing Security-Related Aspects in Agile Requirements Specifications of Web Applications},
author = {H. Villamizar and A. A. Neto and M. Kalinowski and A. Garcia and D. Mendez Fernández},
journal= {arXiv preprint arXiv:1906.11432},
year = {2019}
}
备注
Preprint accepted at the 27th International Requirements Engineering Conference