中文

论重构在安全漏洞修复中的应用:一项关于 Maven 库的探索性研究

软件工程 2022-05-18 v1

摘要

第三方库依赖在当今软件开发中司空见惯。随着安全漏洞威胁日益增长,及时应用安全修复对于保护软件系统至关重要。因此,社区制定了一份称为通用缺陷枚举 (CWE) 的软硬件弱点列表,用于评估漏洞。先前的研究表明,诸如代码重构之类的维护活动可能与源代码中安全相关的方面存在潜在关联。在这项工作中,我们通过分析实践中与漏洞修复共同执行的重构操作,来探索重构与安全之间的关系。我们进行了一项案例研究,分析了 143 个 Maven 库,其中已检测到并修复了 351 个已知漏洞。令人惊讶的是,我们的探索性结果显示,开发者在修复中融入了重构操作,有 31.9%(351 个中的 112 个)的漏洞与重构操作配对。我们期望这篇短文能开辟潜在的新方向,以激励自动化工具支持,使开发者能够更快地交付修复,同时维护其代码。

关键词

引用

@article{arxiv.2205.08116,
  title  = {On the Use of Refactoring in Security Vulnerability Fixes: An Exploratory Study on Maven Libraries},
  author = {Ayano Ikegami and Raula Gaikovina Kula and Bodin Chinthanet and Vittunyuta Maeprasart and Ali Ouni and Takashi Ishio and Kenichi Matsumoto},
  journal= {arXiv preprint arXiv:2205.08116},
  year   = {2022}
}

备注

Accepted as ERA paper to EASE2022