推荐 3.5
Conf: 50%
本文是一篇关于静态应用安全测试(SAST)工具采用障碍的文献综述。研究背景是现代软件漏洞频繁导致安全事件,对企业和个人造成严重影响,而SAST工具本可通过识别和修复代码漏洞来加固应用安全,但许多开发团队并未在其开发环境中采用此类工具。作者通过系统梳理近期相关文献,旨在揭示开发者对SAST工具持保留态度的原因,并识别他们在实际使用中遇到的具体问题。研究发现,开发者在使用SAST工具时面临多种可用性问题,这些问题可分为两类:一类是工具固有特性所致,需要开发者投入一定的时间和精力去适应和配置;另一类是工具自身的缺陷,需要SAST工具厂商进行改进。作者认为,要推动SAST工具的广泛采用和持续使用,开发者需要接受学习曲线和初始投入,同时工具厂商应简化使用流程、降低使用门槛。此外,解决SAST采用的主要障碍需要综合考虑技术因素和人员因素,包括提升工具的准确性、可解释性、集成便利性,以及加强对开发者的安全培训。该论文的核心贡献在于系统归纳了SAST采用障碍的类别,并提出了双管齐下的解决路径。适合安全研究人员、DevSecOps实践者、SAST工具设计师以及软件工程管理者阅读,以理解工具落地中的真实痛点。
💡 推荐理由: 帮助蓝队和DevSecOps理解SAST工具在开发团队中渗透率低的根本原因,而非仅从安全视角强制推广。只有消除技术与人因障碍,才能让安全检查真正嵌入开发流程。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)