面向大众的 XSS:在 Web 编程课程中使用安全扫描器集成安全教学
密码学与安全
2022-07-12 v1 计算机与社会
软件工程
摘要
网络安全教育被认为是本科计算机课程的重要组成部分,但许多机构仅在专门的课程或方向中教授它。这种可选性可能导致学生在毕业时对业界所期望的安全编码实践接触有限。另一种方法是将网络安全概念整合到非安全课程中,从而让学生接触到安全与计算机科学其他子领域之间的相互作用。在本文中,我们报告了将安全集成方法应用于本科 Web 编程课程的经验。具体来说,我们增加了一个安全编码的实践导论,通过示例重点介绍了 OWASP Top 10 漏洞,并演示了如何使用开箱即用的安全扫描器工具(例如 ZAP)来识别它们。此外,我们通过提供额外分数来激励学生在他们自己的课程项目中使用这些工具。为了评估此干预措施的影响,我们扫描了过去三年学生的项目代码,发现漏洞数量有所减少。最后,在焦点小组和一项调查中,学生们分享说我们的干预有助于提高安全意识,但他们也强调了评分激励的重要性以及更早教授安全内容的必要性。
引用
@article{arxiv.2204.12416,
title = {XSS for the Masses: Integrating Security in a Web Programming Course using a Security Scanner},
author = {Lwin Khin Shar and Christopher M. Poskitt and Kyong Jin Shim and Li Ying Leonard Wong},
journal= {arXiv preprint arXiv:2204.12416},
year = {2022}
}
备注
Accepted by the 27th annual conference on Innovation and Technology in Computer Science Education (ITiCSE 2022)