基础设施即代码中的安全坏味:超越“七宗罪”的分类体系更新
密码学与安全
2025-09-24 v1 人工智能
机器学习
软件工程
摘要
基础设施即代码已成为现代软件管理的必备要素,然而 IaC 脚本中的安全缺陷可能带来严重后果,云网络服务被反复利用的漏洞即是例证。先前的工作认识到,构建 IaC 脚本中安全坏味的精确分类体系是开发提升 IaC 安全性方法的第一步。最初的这一努力揭示了“七宗罪”,但其受限于仅关注单一 IaC 工具以及所需的大量且可能存在偏差的人工工作。我们在本研究中提议重新审视这一分类体系:首先,我们将 IaC 安全坏味的研究扩展到包含与七种流行 IaC 工具(包括 Terraform、Ansible、Chef、Puppet、Pulumi、Saltstack 和 Vagrant)相关脚本的更多样化数据集;其次,我们依靠 LLM 引入了一些自动化分析手段。虽然我们利用 LLM 进行初始模式处理,但所有分类决策均经过了系统性的人工验证,并与既定的安全标准进行了核对。我们的研究产生了一个包含 62 个安全坏味类别的综合分类体系,显著扩展了先前已知的七种。我们通过在七种流行 IaC 工具的 linter 中实现新的安全检查规则来证明其可操作性,通常能达到 1.00 的精确率。我们对 GitHub 项目中安全坏味的演化研究表明,这些问题会持续较长时间,这可能是由于检测和缓解工具不足。这项工作为 IaC 实践者提供了洞察,以解决常见的安全坏味并系统性地采用 DevSecOps 实践来构建更安全的基础设施代码。
引用
@article{arxiv.2509.18761,
title = {Security smells in infrastructure as code: a taxonomy update beyond the seven sins},
author = {Aicha War and Serge L. B. Nikiema and Jordan Samhi and Jacques Klein and Tegawende F. Bissyande},
journal= {arXiv preprint arXiv:2509.18761},
year = {2025}
}