面向工业网络安全教育的 secure coding 挑战设计
软件工程
2021-01-07 v1
摘要
根据近期一项超过 4000 名软件开发者的调查,不到一半的开发者能发现安全漏洞。因此,软件产品呈现出低安全质量,表现为可被网络罪犯利用的漏洞。若含漏洞的软件部署于关键基础设施中,这种质量与安全的缺失尤为危险。严肃游戏,尤其是夺旗(CTF)事件,在提升工业界软件开发者的安全编码意识方面已显示出可喜成效。CTF 事件中的挑战若要发挥作用,必须针对目标群体恰当设计。本文通过探究哪些挑战类型适于在工业背景下提升软件开发者编写安全代码的能力,提出新颖贡献。我们提出 1)工业背景下可用的六类挑战,以及 2)CTF 挑战的结构。我们的研究还给出了 3)如何将提示与惩罚纳入网络安全挑战的结果。我们通过一项安全专家调查评估了工作。尽管结果显示“传统”挑战类型似乎合适,但也揭示了一类基于代码输入和与自动化教练交互的新挑战。
引用
@article{arxiv.2101.02108,
title = {Design of Secure Coding Challenges for Cybersecurity Education in the Industry},
author = {Tiago Espinha Gasiba and Ulrike Lechner and Maria Pinto-Albuquerque and Alae Zouitni},
journal= {arXiv preprint arXiv:2101.02108},
year = {2021}
}
备注
Preprint accepted for publication at the 13th International Conference on the Quality of Information and Communications Technology