基于激励的软件安全:为编写安全代码提供公平微支付
软件工程
2023-09-12 v1 计算机科学与博弈论
摘要
我们描述了一种机制,用以建立公平且可解释的激励,奖励软件开发者对产品安全性做出的贡献。我们利用合作博弈论对风险管理流程中开发者团队的行为进行建模,将团队视为主动应对已知威胁,并据此依据其表现获得微支付。Shapley值的使用在此通过(对赋值公理基础的新的)解释提供了自然的说明。所得机制易于实现,并依赖于协作软件开发的标准工具,例如可用于git仓库及其挖掘的工具。微支付模型本身是确定性的,不依赖于开发者团队或企业范围之外的不确定信息,因此除其在所属风险管理流程中的角色外,不对对抗性激励或用户行为作任何假设。我们用一个基于真实数据的详例佐证了我们的模型。
引用
@article{arxiv.2309.05338,
title = {Incentive-Based Software Security: Fair Micro-Payments for Writing Secure Code},
author = {Stefan Rass and Martin Pinzger},
journal= {arXiv preprint arXiv:2309.05338},
year = {2023}
}
备注
presented as a poster at GameSec 2023 (www.gamesec-conf.org)