来自在线安全竞赛的观察及其对众包安全的启示
密码学与安全
2022-04-28 v1 人机交互
摘要
众包安全行业,特别是漏洞赏金计划,在过去几年中急剧增长,并已成为许多公司软件安全审查的主要来源。然而,学术文献在很大程度上忽略了安全团队,尤其是在众包工作环境中。因此,我们对分布式安全团队如何组织、协作以及他们有哪些技术需求知之甚少。我们通过对一次计算机安全夺旗(CTF)竞赛中排名前五的团队(共18,201个参赛团队)进行焦点小组访谈来填补这一空白。我们发现,这些团队采用了一套以专长为中心的策略,这使他们能够减少与分散、重复工作和缺乏先前协作相关的问题。观察到当前安全众包工作平台中以个体工作者为中心的模型存在的问题,我们的研究表明,将安全工作扩展到团队是可行且有益的。最后,我们确定了多个值得未来研究的领域,例如高技能众包工作环境中的社会认同问题。
引用
@article{arxiv.2204.12601,
title = {Observations From an Online Security Competition and Its Implications on Crowdsourced Security},
author = {Alejandro Cuevas and Emma Hogan and Hanan Hibshi and Nicolas Christin},
journal= {arXiv preprint arXiv:2204.12601},
year = {2022}
}
备注
13 pages, 1 figure, 1 table