中文

漏洞发现模型的独立验证

密码学与安全 2012-03-28 v1

摘要

拥有一个精确的漏洞发现模型(VDM)将为评估软件安全性提供有用的定量洞察。迄今为止,已提出了几种模型,并有一些证据支持其拟合优度。在这项工作中,我们描述了在三种流行浏览器Firefox、Google Chrome和Internet Explorer的十七个版本中对六种现有VDM适用性的独立验证。我们基于漏洞的不同定义收集了五种不同类型的数据集。我们引入两个定量指标,拟合优度熵和拟合优度质量,来分析漏洞数据集对软件生命周期中VDM稳定性及质量的影响。实验结果表明,“经供应商公告确认”的数据集显然为VDM产生了更稳定和更好的结果。而s形逻辑模型(AML)的性能似乎在总体上表现优越。同时,Anderson热力学模型(AT)确实不适合对漏洞发现过程进行建模。这意味着漏洞和普通缺陷的发现过程是不同的,因为人们对发现安全漏洞的兴趣大于发现普通编程缺陷。

关键词

引用

@article{arxiv.1203.5830,
  title  = {An Independent Validation of Vulnerability Discovery Models},
  author = {Viet Hung Nguyen and Fabio Massacci},
  journal= {arXiv preprint arXiv:1203.5830},
  year   = {2012}
}

备注

This paper is to appear in ASIACCS'12