中文

在安全编码课程中使用真实世界的漏洞赏金计划:经验报告

密码学与安全 2024-04-19 v1

摘要

为了跟上日益增长的网络攻击和相关威胁,对网络安全专业人员以及新方法和新技术的需求不断增加。由于该领域范围广泛,培训新的网络安全专业人员是一项具有挑战性的任务。一个专家短缺的特定领域是道德黑客。由于其复杂性,它经常面临教育限制。认识到这些挑战,我们提出了一个解决方案:将真实的漏洞赏金计划整合到网络安全课程中。这种创新方法旨在填补实践网络安全教育的空白,并带来额外的积极效益。为了评估我们的想法,我们将所提出的解决方案纳入面向IT相关院系的安全编码课程。我们让学生选择参与漏洞赏金计划作为安全编码课程学期作业的一个选项。然后我们收集学生的反馈以评估结果(技能提升、报告漏洞、与安全的关系改善等)。作业评估表明,学生喜欢解决这类真实世界问题,能够发现真实漏洞,并且有助于提高他们的技能和网络安全意识。参与真实的漏洞赏金计划也对测试产品的安全水平产生积极影响。我们还讨论了这种方法的潜在风险以及如何缓解。

关键词

引用

@article{arxiv.2404.12043,
  title  = {Using Real-world Bug Bounty Programs in Secure Coding Course: Experience Report},
  author = {Kamil Malinka and Anton Firc and Pavel Loutocký and Jakub Vostoupal and Andrej Krištofík and František Kasl},
  journal= {arXiv preprint arXiv:2404.12043},
  year   = {2024}
}

备注

7 pages, 1 figure, to be published at ACM conference on Innovation and Technology in Computer Science Education (ITiCSE 2024)