中文

探索基础设施即代码中的安全实践:一项实证研究

密码学与安全 2025-07-10 v1 软件工程

摘要

由于基础设施即代码(IaC)工具的广泛使用,云计算已变得流行,使社区能够方便地使用脚本管理和配置云基础设施。然而,脚本编写过程本身并不能自动防止从业者引入错误配置、漏洞或隐私风险。因此,确保安全依赖于从业者的理解以及显式策略、指南或最佳实践的采用。为了理解从业者如何处理此问题,我们在本工作中进行了一项实证研究,分析 IaC 脚本化安全最佳实践的采用情况。首先,我们筛选并分类了业界针对 AWS、Azure 和 Google Cloud 等流行云提供商广泛认可的 Terraform 安全实践。接下来,我们通过分析 GitHub 上托管的 812 个开源项目样本,评估各云提供商对这些实践的采用情况。为此,我们扫描每个项目的配置文件,通过静态分析(checkov)查找策略实现。此外,我们调查了可能与采用这些最佳实践相关的 GitHub 指标。Access policy 类别在所有提供商中采用最广泛,而静态加密(Encryption in rest)是最被忽视的策略。关于与最佳实践采用相关的 GitHub 指标,我们观察到仓库星标数量与在其云基础设施中采用实践之间存在正向强相关。基于我们的发现,我们为云从业者提供了限制基础设施漏洞的指南,并讨论了行业内尚未被广泛采纳的策略相关进一步方面。

关键词

引用

@article{arxiv.2308.03952,
  title  = {Exploring Security Practices in Infrastructure as Code: An Empirical Study},
  author = {Alexandre Verdet and Mohammad Hamdaqa and Leuson Da Silva and Foutse Khomh},
  journal= {arXiv preprint arXiv:2308.03952},
  year   = {2025}
}

备注

50 pages, 13 figures, 10 tables