开发者在何处承认其安全相关关切?
软件工程
2025-01-15 v1
摘要
开发者使用不同的方式来记录其代码的安全关切。鉴于存在这些机会,他们可能忘记信息存储在何处,或者他人可能不了解它,长时间未维护导致其变得过时甚至无用。在本工作中,我们分析了来自工业环境中四个大型真实开源项目中不同代码文档来源,以了解开发者报告其安全关切的地方。特别是,我们手动检查了来自源代码注释、提交消息和问题跟踪器中的2.559个实例。总体而言,我们发现开发者倾向于在源代码注释和问题跟踪器中记录安全关切。我们也发现,注释保持未修复的时间越长,它们保持未修复的可能性就越大。因此,为提高开发者意识,我们实现了一个管道来提醒他们关于指向安全问题的注释的引入或移除。
引用
@article{arxiv.2405.10902,
title = {Where do developers admit their security-related concerns?},
author = {Moritz Mock and Thomas Forrer and Barbara Russo},
journal= {arXiv preprint arXiv:2405.10902},
year = {2025}
}
备注
Accepted as an extended abstract for XP'24