中文

软件制品中密钥管理的实践有哪些?

软件工程 2022-08-25 v1 密码学与安全

摘要

在整个 2021 年,GitGuardian 对公共 GitHub 仓库的监测显示,暴露的密钥(数据库凭据、API 密钥及其他凭据)数量较 2020 年翻倍,累计超过六百万个密钥。系统性地提炼密钥管理实践可帮助从业者进行安全开发。我们论文的目标是通过系统性提炼互联网制品中传播的实践,识别软件制品中的密钥管理实践,从而帮助从业者避免密钥暴露。我们对互联网制品(如博客文章和问答帖子)进行了灰色文献综述。我们识别出 24 项实践,归为六类,包含开发者与组织实践。我们的发现表明,使用本地环境变量和外部密钥管理服务是将密钥移出源代码并安全存储密钥的最受推荐实践。我们还观察到,使用版本控制系统扫描工具与采用短时效密钥分别是避免意外提交密钥和限制密钥暴露的最受推荐实践。

关键词

引用

@article{arxiv.2208.11280,
  title  = {What are the Practices for Secret Management in Software Artifacts?},
  author = {Setu Kumar Basak and Lorenzo Neil and Bradley Reaves and Laurie Williams},
  journal= {arXiv preprint arXiv:2208.11280},
  year   = {2022}
}

备注

8 pages, 2 figures. This paper is to be published in IEEE Secure Development Conference, 2022