更快的发布,更少的风险:关于 Maven 构件漏洞与生命周期管理的研究
软件工程
2025-04-01 v1
摘要
在现代软件生态系统中,依赖管理在确保应用程序安全性和可维护性方面发挥着关键作用。然而,理解发布实践及其对漏洞和更新周期影响之间的关系仍然是一项挑战。在本研究中,我们分析了 10,000 个 Maven 构件的发布历史,涵盖超过 203,000 次发布和 170 万个依赖项。我们评估了发布速度如何影响软件安全性和生命周期。我们的结果表明,发布速度与依赖过时性之间存在反比关系。发布频率较高的构件其过时时间显著缩短。我们还发现,更快的发布周期与依赖链中较少的 CVE 相关联,表明存在强负相关性。这些发现强调了加速发布策略在降低安全风险和确保及时更新方面的重要性。我们的研究为软件开发者、维护者和生态系统管理者提供了有价值的见解。
引用
@article{arxiv.2503.24349,
title = {Faster Releases, Fewer Risks: A Study on Maven Artifact Vulnerabilities and Lifecycle Management},
author = {Md Shafiullah Shafin and Md Fazle Rabbi and S. M. Mahedy Hasan and Minhaz F. Zibran},
journal= {arXiv preprint arXiv:2503.24349},
year = {2025}
}