中文

假设即证据:评估 npm 生态系统中安全实践采纳及其对结果的影响

软件工程 2025-08-05 v2 机器学习

摘要

实践者常常难以应对网络安全框架中大量安全实践的挑战。在有限的预算、时间和资源下,实践者希望基于经验证据来优先考虑采纳哪些安全实践。本研究旨在帮助实践者和政策制定者通过评估软件安全实践采纳与安全结果指标之间的关系,作出明智的决策,以决定应采纳哪些安全实践。为此,我们分析了 145K 个 npm 包中安全实践的采纳情况及其对安全结果指标的影响。我们选取 OpenSSF Scorecard 指标来自动衡量 npm GitHub 仓库中安全实践的采纳情况。我们还调查了项目级别的安全结果指标:开放漏洞数量(Vul_Count)、依赖项中漏洞修复平均时间(MTTR)以及依赖项更新平均时间(MTTU)。我们使用 11 项 Scorecard 指标和聚合 Scorecard 分数(由单个安全实践得分的总和计算得出)作为预测变量,Vul_Count、MTTR 和 MTTU 作为目标变量进行回归和因果分析。我们的发现表明,安全实践的综合采纳与 5.2 个较少的漏洞、216.8 天更快的 MTTR 以及 52.3 天更快的 MTTU 相关。仓库特征对安全实践有效性有影响:具有高安全实践采纳率的仓库,尤其是成熟的、活跃维护的、规模较大的、有许多贡献者的、依赖项较少的、下载量大的仓库,倾向于表现出更好的结果,这与规模较小或不活跃的仓库相比。

关键词

引用

@article{arxiv.2504.14026,
  title  = {Assumptions to Evidence: Evaluating Security Practices Adoption and Their Impact on Outcomes in the npm Ecosystem},
  author = {Nusrat Zahan and Imranur Rahman and Laurie Williams},
  journal= {arXiv preprint arXiv:2504.14026},
  year   = {2025}
}

备注

12 pages, 2 figures, 4 tables