中文

微服务系统中安全讨论的自动识别:工业调查与实验

软件工程 2021-07-22 v1

摘要

对微服务特有安全挑战与解决方案缺乏认知和了解,常导致微服务系统开发中的安全决策失当。我们主张,识别并利用散布于现有微服务系统中的安全讨论可部分弥补这一缺口。我们将安全讨论定义为“开发者讨论中包含与安全相关的设计决策、挑战或解决方案的段落”。我们首先调查了67名从业人员,发现保障微服务系统安全是一项独特挑战,且能够获取安全讨论有助于制定安全决策。该调查还确认了能够自动识别此类安全讨论的潜在工具具有实用价值。我们开发了十五个机器/深度学习模型以自动识别安全讨论。我们将这些模型应用于一个手动构建的数据集,该数据集包含4,813条安全讨论和12,464条非安全讨论。我们发现所有模型均能有效地识别安全讨论:平均精确率84.86%、召回率72.80%、F1值77.89%、AUC 83.75%以及G-mean 82.77%。深度学习模型DeepM1表现最佳,各项指标均超过84%,并显著优于三个基线。最后,从验证调查中收集的从业人员反馈表明,由DeepM1识别的安全讨论在实践中具有可观的应用前景。

关键词

引用

@article{arxiv.2107.10059,
  title  = {Automated Identification of Security Discussions in Microservices Systems: Industrial Surveys and Experiments},
  author = {Ali Rezaei Nasab and Mojtaba Shahin and Peng Liang and Mohammad Ehsan Basiri and Seyed Ali Hoseyni Raviz and Hourieh Khalajzadeh and Muhammad Waseem and Amine Naseri},
  journal= {arXiv preprint arXiv:2107.10059},
  year   = {2021}
}

备注

24 Pages, Accepted to appear in Journal of Systems and Software (JSS), 2021. Preprint