中文

SecCityVR:基于虚拟现实的软件漏洞可视化与协同探索

人机交互 2025-04-28 v1

摘要

软件系统中的安全漏洞代表着重大的风险,可能成为恶意攻击的入口。传统仪表盘显示静态分析安全测试的结果,常采用二维或三维可视化方式,这类方法往往缺乏有效揭示问题所需的空间细节,例如漏洞在代码库中跨越传播或并发漏洞的出现情况。此外,大多数报告解决方案仅将分析结果视为可被开发者异步审阅或编辑的产物,限制了实时、协同式的探索。迄今为止,尚无基于虚拟现实的方案用于软件安全漏洞的可视化与交互式探索。为此,我们发展了虚拟现实环境 SecCityVR,作为一种概念验证实现,运用代码城市隐喻在虚拟现实中将软件安全漏洞可视化为虚拟城市中彩色建筑楼层。通过集成应用程序的调用图,漏洞在相关软件组件中得到语境化。SecCityVR 支持多用户协作和交互式探索,提供检测到的问题的解释与缓解措施。用户研究将 SecCityVR 与传统仪表盘 find-sec-bugs 进行比较,结果表明 VR 方法在可用性更佳、时间需求更低且显著降低挫败感(尽管任务完成时间较长)方面均表现出 favorable experience。本文及其结果为协作式与安全软件工程以及软件可视化领域提供了新的贡献。它为将 VR 代码城市应用于安全漏洞可视化提供了新方法,同时为基于协作和沉浸式技术的安全审计环境提供了新颖的实现。

关键词

引用

@article{arxiv.2504.18238,
  title  = {SecCityVR: Visualization and Collaborative Exploration of Software Vulnerabilities in Virtual Reality},
  author = {Dennis Wüppelman and Enes Yigitbas},
  journal= {arXiv preprint arXiv:2504.18238},
  year   = {2025}
}

备注

The paper has been peer-reviewed and accepted for publication in the proceedings of the 29th International Conference on Evaluation and Assessment in Software Engineering (EASE 2025)