重大安全事件对开源项目的影响:以OpenSSL为例
软件工程
2020-06-01 v1 密码学与安全
摘要
背景:Heartbleed漏洞在2014年将OpenSSL带入国际视野。这一几近停滞的项目曾是公共Web服务器以及超过十亿移动设备中的关键安全组件。该漏洞促使了对OpenSSL的新投资。目标:本研究的目标是确定Heartbleed漏洞如何改变了OpenSSL的软件演化。我们研究漏洞、代码质量、项目活跃度以及软件工程实践方面的变化。方法:我们采用混合方法,从网站收集多种类型的定量与定性数据,并对一位参与Heartbleed后变更开发的开发者进行访谈。我们使用回归间断分析来确定由Heartbleed引起的代码与项目活跃度指标的水平与斜率变化。结果:Heartbleed之后,OpenSSL项目在代码质量与安全性方面做出了巨大改进。到2016年底,每月提交次数增至三倍,发现并修复了91个漏洞,代码复杂度显著下降,且OpenSSL获得了CII最佳实践徽章,证明其采用了良好的开源开发实践。结论:OpenSSL项目提供了一个开源项目如何在安全事件后适应并改进的范例。OpenSSL的演化表明,已知漏洞数量并非项目安全性的有用指标。少量漏洞可能仅仅说明项目未投入大量精力去发现漏洞。本研究表明,相较于漏洞计数,项目活跃度与CII徽章最佳实践或许是代码质量与安全性更好的指标。
引用
@article{arxiv.2005.14242,
title = {The Impact of a Major Security Event on an Open Source Project: The Case of OpenSSL},
author = {James Walden},
journal= {arXiv preprint arXiv:2005.14242},
year = {2020}
}
备注
11 pages, 8 figures, 17th International Conference on Mining Software Repositories (MSR '20)