中文

重新对齐激励以构建更好的软件:面向供应商问责的整体方法

密码学与安全 2025-06-11 v2 软件工程 理论经济学

摘要

本文探讨了商业软件在安全与安全性方面为何不达到我们对其他(耐用)消费品的期望水平。我们从激励机制的角度审视此问题。我们认为,软件质量更好的挑战在很大程度上源于一系列不对齐的激励,其中最关键的就是软件问题造成的伤害基本由消费者承担,而非开发者。这一缺乏责任感使得软件供应商拥有将低质量软件推向市场的动力,却没有提升质量控制的动力。在此背景下,本文概述了我们认为所需的、旨在激励更好更安全软件开发的整体技术与政策框架。激励重新对齐的核心是软件责任概念。该框架涉及各种组件,包括法律、技术和财务方面,这些都是软件责任在实际中发挥作用所必需的;目前部分已存在,部分则需要重新构想或建立。这是一种以市场为主导的方法,强调自愿参与,同时凸显适当监管的作用。我们与欧盟法律环境进行对比与比较,并讨论了该框架对开源软件(OSS)开发以及新兴AI风险的意义。此外,我们呈现了一个CrowdStrike案例研究,包含若干在我们提议的框架生效后的情景分析。我们的意图在于促进研究者和实践者之间坚实的对话。

关键词

引用

@article{arxiv.2504.07766,
  title  = {Realigning Incentives to Build Better Software: a Holistic Approach to Vendor Accountability},
  author = {Gergely Biczók and Sasha Romanosky and Mingyan Liu},
  journal= {arXiv preprint arXiv:2504.07766},
  year   = {2025}
}

备注

accepted to WEIS 2025