中文

借助可视化动机更新第三方依赖

软件工程 2024-05-16 v1

摘要

使用第三方依赖引入的安全漏洞数量正在增加,这由于诸如JavaScript的NPM包等大型库生态系统的出现所致。现在,库彼此依赖。依赖于这些大型生态系统意味着,漏洞的依赖不仅是直接的,也包括间接(传递式)依赖。虽然有自动化工具支持来管理这些复杂的依赖,但近期工作仍显示,开发人员对库更新持警惕态度,甚至是为了修复漏洞, citing 不了解或更新的迁移工作量大于决定的权衡。在本文中,我们假设依赖图可视化 (DGV) 方法会动机开发人员进行更新,尤其是在说服开发人员时。为测试此假设,我们进行了一项用户研究,20名参与者被均等分为实验组和对照组,比较最先进的工具与复合性和间接依赖漏洞的任务。我们发现,看到可视化的70%的参与者在两项任务中都重新排序了他们的更新。而在两项任务中,使用npm audit工具的参与者分别为30%和60%。

关键词

引用

@article{arxiv.2405.09074,
  title  = {See to Believe: Using Visualization To Motivate Updating Third-party Dependencies},
  author = {Chaiyong Ragkhitwetsagul and Vipawan Jarukitpipat and Raula Gaikovina Kula and Morakot Choetkiertikul and Klinton Chhun and Wachirayana Wanprasert and Thanwadee Sunetnanta},
  journal= {arXiv preprint arXiv:2405.09074},
  year   = {2024}
}