探究Python与JavaScript开源社区的安全意识
软件工程
2020-06-25 v1 编程语言
摘要
软件安全无疑是当今软件工程中的主要关切。尽管对安全问题的意识水平往往较高,实际经验表明,预防措施与对可能问题的响应在现实中并非总被妥善处理。通过分析开源社区中的大量提交,我们可对开发者缓解的漏洞进行分类,并研究其分布、解决时间等,以学习并改进安全管理流程与实践。借助Software Heritage Graph Dataset,我们调查了从公共仓库收集的两种最流行脚本语言——Python与JavaScript——项目的提交,并识别出那些缓解代码中特定漏洞的提交(即漏洞解决提交)。一方面,我们识别了提交信息中提及的漏洞类型(按CWE分组),并比较了两者社区中的数量。另一方面,我们考察了漏洞发布日期与提交中首次提及该漏洞之间流逝的平均时间。我们发现,两社区缓解的漏洞类型有大面积交集,但最普遍的漏洞因语言而异。此外,除少数CWE组的例外,JavaScript与Python社区总体上对出现的安全漏洞反应均不很快。
引用
@article{arxiv.2006.13652,
title = {Exploring the Security Awareness of the Python and JavaScript Open Source Communities},
author = {Gábor Antal and Márton Keleti and Péter Hegedűs},
journal= {arXiv preprint arXiv:2006.13652},
year = {2020}
}
备注
17th International Conference on Mining Software Repositories