中文

开发者会更新其库依赖吗?安全公告对库迁移影响的实证研究

软件工程 2017-09-15 v1

摘要

第三方库复用已成为当代软件开发中的常见实践,因为它为开发者带来了若干好处。库依赖在不断演进,新增特性并发布修复旧版本错误的补丁。为了充分利用第三方复用,开发者应始终使其库依赖的最新版本保持更新。在本文中,我们调查了开发者更新其库依赖的程度。具体而言,我们进行了一项涵盖超过 4,600 个 GitHub 软件项目和 2,700 个库依赖的库迁移实证研究。结果表明,尽管许多这些系统严重依赖库,但 81.5% 的受研究系统仍保留其过时的依赖。在更新存在漏洞的依赖的情况下,该研究显示受影响的开发者不太可能响应安全公告。对这些开发者的调查发现,69% 的受访者声称他们并未意识到其存在漏洞的依赖。此外,开发者不太可能优先进行库更新,理由是这会带来额外的工作和增加的责任。本研究得出结论:尽管第三方复用十分普遍,但更新依赖的实践对许多开发者而言并非同样常见。

关键词

引用

@article{arxiv.1709.04621,
  title  = {Do Developers Update Their Library Dependencies? An Empirical Study on the Impact of Security Advisories on Library Migration},
  author = {Raula Gaikovina Kula and Daniel M. German and Ali Ouni and Takashi Ishio and Katsuro Inoue},
  journal= {arXiv preprint arXiv:1709.04621},
  year   = {2017}
}

备注

37 Pages