中文

野生代码的可信度:探索 Rust 生态系统中依赖关系的贡献者声誉措施

软件工程 2025-07-24 v1 密码学与安全

摘要

开发人员依赖开源软件包并必须审查依赖关系以防止受到脆弱或恶意上游代码的影响。实际情况下,很少会仔细审查所有依赖关系。因此,开发人员需要信号来通知需要额外审查的依赖关系变更。本研究旨在通过分析贡献者声誉措施作为信号来帮助开发人员优先考虑依赖审查工作。我们使用网络中心度措施来代理贡献者声誉,使用合作活动。我们采用混合方法的研究方法,对来自 Rust 生态系统的前1,644个软件包进行分析,以构建6,949个开发人员的网络,对285名开发人员进行调查,并对5个中心度措施进行建模。我们发现,只有24%的受访者在添加或更新软件包前经常审查依赖关系,提到审查过程中的困难。此外,51%的受访者在审查依赖关系时经常考虑贡献者声誉。近似中心度是解释开发人员如何审查依赖关系的重要因素。然而,中心度措施本身并不能解释开发人员如何选择审查依赖关系。我们建议生态系统如 GitHub、Rust 和 npm 实施基于我们建模系数的贡献者声誉徽章,以帮助开发人员进行依赖审查。

关键词

引用

@article{arxiv.2406.10317,
  title  = {Trusting code in the wild: Exploring contributor reputation measures to review dependencies in the Rust ecosystem},
  author = {Sivana Hamer and Nasif Imtiaz and Mahzabin Tamanna and Preya Shabrina and Laurie Williams},
  journal= {arXiv preprint arXiv:2406.10317},
  year   = {2025}
}

备注

14 pages. arXiv admin note: text overlap with arXiv:2306.00240