中文

表征与NPM库中漏洞缓解同时发生的贡献

软件工程 2024-06-18 v1

摘要

随着保护开源库供应链的迫切需求,人们的注意力集中在缓解这些库中检测到的漏洞上。尽管最近意识有所提高,但大多数研究仍报告了缓解过程中的延迟。这表明开发人员仍然需要处理在修复漏洞期间发生的其他贡献,例如同时发生的拉取请求和问题,然而这些贡献的影响仍不清楚。为了表征这些贡献,我们进行了一项混合方法实证研究,分析了受554个不同漏洞公告影响的NPM GitHub项目,挖掘了总共4,699个同时发生的拉取请求和问题。我们相信,工具开发和改进开发人员的工作负载管理有可能创建更高效、更有效的漏洞缓解过程。

关键词

引用

@article{arxiv.2406.11362,
  title  = {Characterising Contributions that Coincide with Vulnerability Mitigation in NPM Libraries},
  author = {Ruksit Rojpaisarnkit and Hathaichanok Damrongsiri and Christoph Treude and Ali Ouni and Raula Gaikovina Kula},
  journal= {arXiv preprint arXiv:2406.11362},
  year   = {2024}
}

备注

6 pages, 3 figures, 3 tables, 22nd IEEE/ACIS International Conference on Software Engineering, Management and Applications (SERA 2024)