中文

扩展版:就该简单但...新用户的秘密管理工具体验与挑战

人机交互 2025-09-12 v1

摘要

软件开发人员面临泄露其软件秘密(如 API 密钥或密码)的风险,这可能导致重大损害。秘密管理工具(SMTs),如 HashiCorp Vault Secrets 或 Infisical,被业界、学术界和安全指南广泛推荐以安全方式管理秘密。SMTs 旨在帮助开发人员将秘密集中存放在安全位置,但秘密泄露仍然普遍存在,开发人员报告学习如何设置和使用 SMTs 存在困难。尽管 SMTs 通常附带可公开获取的帮助资源(例如工具文档和界面),但这些资源实际上是否帮助开发人员有效学习使用 SMTs 尚不明确。若缺乏可用性帮助资源进行开发人员的入门,快速采用和有效使用 SMTs 可能不切实际。在一项质性两步研究中,我们现场观察了 21 名新用户使用 SMTs 执行两个秘密管理任务:秘密存储与访问,然后秘密注入。在完成每个任务后对参与者进行访谈,以识别他们使用 SMTs 以及利用帮助资源时的挑战和经验。尽管我们的研究样本范围较窄,但它为新开发人员提供了一个合理的代理,因为他们很可能在职业生涯早期采用 SMTs。我们发现,即使在实验室环境中,新用户发现工具功能和界面灵活性有帮助,他们仍然在缺乏足够工具文档的情况下有效地使用 SMTs 来安全地修复硬编码秘密时,仍会感到困难,这激励了参与者偏离官方工具文档,寻求次要来源或尝试 workaround 方法。具体的挑战包括工具文档内容质量、在工具文档和网页界面之间寻找有用内容的导航困难,以及支持性工具功能。

关键词

引用

@article{arxiv.2509.09036,
  title  = {Extended Version: It Should Be Easy but... New Users Experiences and Challenges with Secret Management Tools},
  author = {Lorenzo Neil and Deepthi Mungara and Laurie Williams and Yasemin Acar and Bradley Reaves},
  journal= {arXiv preprint arXiv:2509.09036},
  year   = {2025}
}