一种用于审查 Web 应用敏捷需求规格中安全相关方面的有效方法
软件工程
2020-09-09 v1
摘要
需求规格中的缺陷会在软件开发生命周期中造成严重后果。其中一些可能由于错误或缺失安全性等质量特性而导致产品质量低下和/或时间和预算超支。该特性在 Web 应用中需要特别关注,因为它们已成为操纵敏感数据的目标。若干因素使得安全性难以处理。例如,由于早期软件开发阶段缺乏安全专业知识和对安全的重视,安全需求常被误解和不当指定。这常导致安全相关方面未被指定或定义不清。在通常只产生轻量文档的敏捷环境中,这些问题更具挑战性。为解决此问题,我们设计了一种用于审查 Web 应用敏捷需求规格中安全相关方面的方法。我们的方案将用户故事和安全规格作为输入,并通过自然语言处理将这些用户故事与安全属性相关联。基于相关的安全属性,我们的方法从开放 Web 应用安全项目(OWASP)中识别待验证的高层安全需求,并生成一种阅读技术以支持审查人员检测缺陷。我们通过与 56 名新手软件工程师进行的三个实验试验评估了我们的方法,测量了有效性、效率、有用性和易用性。我们将我们的方法与以下两种方式进行对比:(1)OWASP 高层安全需求,以及(2)当代最先进中提出的基于视角的方法。结果增强了我们的信心:使用我们的方法对审查人员在有效性和效率方面的表现具有积极影响(具有大效应量)。
引用
@article{arxiv.2009.03678,
title = {An Efficient Approach for Reviewing Security-Related Aspects in Agile Requirements Specifications of Web Applications},
author = {Hugo Villamizar and Marcos Kalinowski and Alessandro Garcia and Daniel Mendez Fernández},
journal= {arXiv preprint arXiv:2009.03678},
year = {2020}
}
备注
Preprint accepted for publication at the Requirements Engineering journal. arXiv admin note: text overlap with arXiv:1906.11432