GitHub上安全干预措施的有效性
密码学与安全
2023-09-27 v3
摘要
2017年,GitHub成为首个向用户展示安全警报的在线开源平台。此后,它引入了进一步的安全干预措施,以帮助开发者提升其开源软件的安全性。在本研究中,我们调查并比较了这些干预措施的效果。这为软件开发背景下的安全干预提供了宝贵的实证视角,以大量数据驱动的洞察丰富了以定性及基于调查为主的文献图景。我们对涵盖超过50,000个GitHub仓库大规模样本完整历史的安全变更提交进行了时间序列分析,以推断安全警报、安全更新和代码扫描干预的因果效应。我们的分析表明,尽管GitHub的所有安全干预措施都对安全性有显著的积极影响,但它们的效应大小差异巨大。通过比较每种干预的设计,我们识别出了行之有效的构建模块以及那些无效的模块。我们还就从业者如何改进其干预设计以提升有效性提供了建议。
引用
@article{arxiv.2309.04833,
title = {The Effectiveness of Security Interventions on GitHub},
author = {Felix Fischer and Jonas Höbenreich and Jens Grossklags},
journal= {arXiv preprint arXiv:2309.04833},
year = {2023}
}