中文

协同编辑是否有助于缓解众包共享物联网代码示例中的安全漏洞?

软件工程 2022-10-03 v1

摘要

背景:随着众包开发者论坛的激增,软件开发者越来越多地在论坛中与他人共享更多编程问题的编码解决方案。此类站点上知识共享的去中心化特性引发了共享存在安全漏洞代码的担忧,这些代码随后可能被复用于关键任务软件系统,从而使这些系统在此过程中变得脆弱。Stack Overflow等论坛已引入协同编辑以提升共享内容的质量。目的:在本文中,我们通过分析三个Stack Exchange站点(Stack Overflow、Arduino和Raspberry Pi)中的物联网代码片段及其修订,调查代码编辑是否能缓解共享的漏洞代码示例。方法:我们分析共享的物联网C/C++代码片段中的漏洞,因为C/C++是关键任务设备和低功耗物联网设备中最广泛使用的语言之一。我们进一步分析对这些代码片段所做的修订及其影响。结果:我们在740个代码片段中发现若干漏洞,如CWE 788——缓冲区结束后内存位置访问。然而,我们发现绝大多数帖子未被修订,或修订未针对代码片段本身(740个中的598个)。我们还发现,修订最可能导致代码片段中漏洞数量无变化,而非使片段恶化或改善。结论:我们得出结论,论坛中当前的协同编辑系统可能不足以帮助缓解共享代码中的漏洞。

关键词

引用

@article{arxiv.2209.15011,
  title  = {Does Collaborative Editing Help Mitigate Security Vulnerabilities in Crowd-Shared IoT Code Examples?},
  author = {Madhu Selvaraj and Gias Uddin},
  journal= {arXiv preprint arXiv:2209.15011},
  year   = {2022}
}

备注

10 pages, 14 figures, ESEM22