代码审查者对自动化程序修复工具所建议候选安全补丁的接受度研究
软件工程
2022-09-19 v2
摘要
背景:对自动化程序修复(APR)工具所提供的补丁在语义正确性上的测试与验证已受到大量关注。然而,针对真实世界项目中由人类补丁审查者对所建议补丁的最终接受或拒绝的关注有限。目标:为解决此问题,我们计划调查人类审查者是否能识别APR工具所建议的(可能不正确的)安全补丁。我们还希望调查得知某补丁由声称专用的工具生成是否会改变人类审查者的决定。方法:在第一阶段,采用平衡设计,我们向人类审查者提出由APR工具针对不同漏洞所建议的补丁组合,并要求审查者采纳或拒绝所提议的补丁。在第二阶段,我们告知参与者部分所提议的补丁由安全专用工具生成(即便该工具实际为“普通”APR工具),并测量人类审查者是否会改变其采纳或拒绝补丁的决定。局限:实验将在学术环境中进行,且为保持统计功效,将聚焦于有限数量的流行APR工具与流行漏洞类型。
引用
@article{arxiv.2209.07211,
title = {On the acceptance by code reviewers of candidate security patches suggested by Automated Program Repair tools},
author = {Aurora Papotti and Ranindya Paramitha and Fabio Massacci},
journal= {arXiv preprint arXiv:2209.07211},
year = {2022}
}