围绕 OWASP 应用安全验证标准构建综合性软件安全课程
软件工程
2021-03-10 v1 密码学与安全
摘要
软件从业人员安全专业知识的匮乏是一个具有诸多影响的问题。首先,安全专业人员存在无法满足当前需求的缺口。此外,即便是无意从事安全工作的从业人员,也可能从对安全性的更深入理解中受益。本文的目标是通过分享第十一次开设软件安全课程的经验,协助软件工程教育者在设计综合性软件安全课程方面开展工作。在开设该软件安全课程的十一年间,课程目标一直具有综合性——涵盖安全测试、安全设计与编码、安全需求以及安全风险管理的广泛内容。在第十一年,课程作业首次以一个主题为主线,即将漏洞发现映射到开放网络应用安全项目(OWASP)应用安全验证标准(ASVS)的安全控制上。基于学生在期末探索性渗透测试项目上的表现,这种映射可能加深了学生对更广泛安全主题的理解深度。在为期三小时的 OpenMRS 项目(一个实际使用的电子健康记录应用)中,学生们高效检测出了 191 个已验证的独特漏洞,涉及 28 种不同的通用缺陷枚举(CWE)类型。
引用
@article{arxiv.2103.05088,
title = {Structuring a Comprehensive Software Security Course Around the OWASP Application Security Verification Standard},
author = {Sarah Elder and Nusrat Zahan and Val Kozarev and Rui Shu and Tim Menzies and Laurie Williams},
journal= {arXiv preprint arXiv:2103.05088},
year = {2021}
}
备注
10 pages, 5 figures, 1 table, submitted to International Conference on Software Engineering: Joint Track on Software Engineering Education and Training (ICSE-JSEET)