#developer-security

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Anastasia Danilova, Alena Naiakshina, Anna Rasgauski, Matthew Smith 0001

该论文提出将代码审查作为在线安全研究的新方法,以解决传统编程任务耗时、成本高、样本量小的问题。作者招募自由职业开发者对密码存储代码片段进行代码审查,以评估其安全意识和行为。实验中,一半参与者被明确提示关注安全性,另一半未提示。结果显示,尽管开发者自认为对安全负有责任,但大多数人在代码审查中并未关注安全,近半数甚至希望发布有安全漏洞的代码。然而,安全提示显著提升了安全关注度。论文还将结果与先前使用编程任务的密码存储研究进行对比,讨论了代码审查方法的优劣。该研究为未来开发者安全研究提供了低成本、高效率的替代方案,适合研究人机交互安全、开发者行为和安全教育的学者阅读。

💡 推荐理由: 揭示了开发者即使自认负责,在安全关键任务(如密码存储)中仍可能忽略安全;同时验证了代码审查是一种低成本、有效的研究开发者安全行为的方法。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Joseph Lewis, Kelsey R. Fulton

该论文提出了NERDS(非侵入式远程开发者研究环境),旨在解决安全社区在开展软件开发者研究时面临的招募和保留受试者困难的问题。NERDS是一个开源系统,允许研究人员远程进行受控环境下的安全开发研究。作者描述了他们如何构建和部署NERDS,并在两项不同的安全软件开发研究中应用该平台,总结了经验教训。该系统为非侵入式设计,不干扰开发者正常工作流程,同时提供研究所需的数据收集和环境控制能力。论文的主要贡献包括:1)提供了一个可复用的开源研究平台;2)分享了在真实研究中遇到的问题和解决方案;3)为其他希望进行远程开发者安全研究的研究人员提供了实用指导。该工作适合从事安全人因因素、开发者安全行为研究以及安全工具评估的人员阅读。

💡 推荐理由: 安全软件开发研究常因招募困难和实验控制不足而受限,NERDS提供了一个可复用的远程研究平台,有助于提升研究效率和数据质量,对安全人因研究和安全工具评估有重要支撑价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)