中文

FaaSGuard:面向 Serverless 应用的安全 CI/CD——一项 OpenFaaS 案例研究

软件工程 2025-09-05 v1

摘要

Serverless 计算通过抽象基础设施管理并实现快速、模块化、事件驱动的部署,显著改变了软件开发方式。尽管具有诸多优势,但 Serverless 函数的独特特征(如瞬时执行和细粒度可扩展性)带来了独特的安全挑战,尤其是在 OpenFaaS 等开源平台中。现有方法通常仅针对 DevSecOps 生命周期的孤立阶段,缺乏集成且全面的安全策略。为弥补这一不足,我们提出 FaaSGuard,一种专为开源 Serverless 环境设计的统一 DevSecOps 流水线。FaaSGuard 将轻量级、失败即阻断的安全检查系统性地嵌入开发生命周期的每个阶段——规划、编码、构建、部署和监控——有效应对注入攻击、硬编码密钥和资源耗尽等威胁。我们通过对来自公共 GitHub 仓库的 20 个真实 Serverless 函数进行案例研究,实证验证了该方法。结果表明,FaaSGuard 能有效检测并阻止关键漏洞,在不显著干扰既有 CI/CD 实践的前提下,实现了 95% 的高精确率和 91% 的高召回率。

关键词

引用

@article{arxiv.2509.04328,
  title  = {FaaSGuard: Secure CI/CD for Serverless Applications -- An OpenFaaS Case Study},
  author = {Amine Barrak and Emna Ksontini and Ridouane Atike and Fehmi Jaafar},
  journal= {arXiv preprint arXiv:2509.04328},
  year   = {2025}
}

备注

IEEE International Conference on Source Code Analysis & Manipulation (SCAM 2025)