中文

众包安全知识在实现安全性上的可靠性如何?

软件工程 2019-01-08 v1 密码学与安全

摘要

Stack Overflow(SO)是最受欢迎的在线问答网站,开发者借此分享解决编程问题的专业知识。对于给定的多个答案,开发者可能采纳被接受的答案、高声誉用户的答案或频繁被推荐的答案。然而,研究人员最近在流行的SO答案中观察到可被利用的安全漏洞。这一观察促使我们探索以下问题:我们能在多大程度上信任SO上关于安全实现的建议?如果建议的答案是有漏洞的,开发者能否依赖社区动态来推断漏洞并识别出安全的对应方案?为回答这些极为重要的问题,我们对SO帖子开展了一项研究,将安全与不安全建议同社区给出的内容评价进行对比。我们调查了SO的激励机制是否能有效改善分布式代码示例的安全属性。此外,我们还追踪了重复答案,以评估社区行为是否促进了安全与不安全代码建议的传播。我们编集了953组不同的相似安全相关代码示例并标注了其安全性,识别出785个安全答案帖和644个不安全答案帖。与安全建议相比,不安全建议具有更高的浏览量(36,508 vs. 18,713)、更高的得分(14 vs. 5),且平均重复数显著更多(3.8 vs. 3.0)。所谓可信用户中高声誉用户提供的帖子里有34%是不安全的。我们的结果表明,SO上存在大量不安全代码片段,而社区给出的反馈无法区分安全与不安全的选择。此外,声誉机制在指示安全问题上值得信赖的用户方面失效,最终使其他用户在软件安全的雷区中独自徘徊。

关键词

引用

@article{arxiv.1901.01327,
  title  = {How Reliable is the Crowdsourced Knowledge of Security Implementation?},
  author = {Mengsu Chen and Felix Fischer and Na Meng and Xiaoyin Wang and Jens Grossklags},
  journal= {arXiv preprint arXiv:1901.01327},
  year   = {2019}
}