中文

SECOMlint:一种用于安全提交信息的检查工具

密码学与安全 2023-01-18 v1 软件工程

摘要

透明且高效的漏洞与补丁披露在安全社区中仍是一项挑战,其根本原因在于缺乏标准而导致文档质量低下。SECOM 是近期提出的一种安全提交信息标准约定,能够对安全补丁写出结构良好且完整的提交信息。该约定规定了若干与安全相关的信息片段,对于人和工具更好地理解漏洞至关重要。SECOMlint 是一种自动化且可配置的解决方案,用于在向源代码版本控制系统提交安全漏洞补丁时,帮助安全和维护团队推断其对 SECOM 标准的合规性。该工具利用自然语言处理技术命名实体识别(Named-Entity Recognition, NER)从提交信息中提取安全相关信息,并用其匹配所设计的合规标准。我们在 https://youtu.be/-1hzpMN_uFI 演示了 SECOMlint;其文档与源代码见 https://tqrg.github.io/secomlint/。

关键词

引用

@article{arxiv.2301.06959,
  title  = {SECOMlint: A linter for Security Commit Messages},
  author = {Sofia Reis and Corina Pasareanu and Rui Abreu and Hakan Erdogmus},
  journal= {arXiv preprint arXiv:2301.06959},
  year   = {2023}
}