中文

软件安全实践是否能减少漏洞?

密码学与安全 2023-06-16 v2 软件工程

摘要

由于不断增多的安全漏洞,从业者有动力开发更安全的软件。在美国,白宫办公室发布了一份关于第14028号行政命令(EO)的备忘录,要求各组织提供使用安全软件开发实践的自我证明。OpenSSF Scorecard项目允许从业者自动衡量软件安全实践的使用情况。然而,关于安全实践的使用是否提高了软件包安全性,特别是哪些安全实践对安全结果影响最大的研究却很少。本研究的目标是通过建立软件安全实践得分与安全漏洞计数之间的模型,协助从业者和研究人员就采用哪些安全实践做出明智的决策。为此,我们使用OpenSSF Scorecard安全实践得分和综合安全得分作为预测变量,以外部报告的漏洞数量作为目标变量,为npm和PyPI包开发了五个监督机器学习模型。我们的模型发现四种安全实践(维护、代码审查、分支保护和安全策略)是影响漏洞计数最重要的实践。然而,当我们测试模型预测漏洞计数时,我们得到了较低的R^2(范围从9%到12%)。此外,我们观察到,随着软件包综合安全得分的增加,报告的漏洞数量反而增加而不是减少。这两个发现都表明,可能还有其他因素影响软件包的漏洞计数。我们建议完善漏洞计数和安全得分数据,以便这些衡量指标可用于提供关于安全实践的可操作指导。

关键词

引用

@article{arxiv.2210.14884,
  title  = {Do Software Security Practices Yield Fewer Vulnerabilities?},
  author = {Nusrat Zahan and Shohanuzzaman Shohan and Dan Harris and Laurie Williams},
  journal= {arXiv preprint arXiv:2210.14884},
  year   = {2023}
}

备注

12 pages, 2 Figures