#human-factors

共收录 11 条相关安全情报。

← 返回所有主题
👥 作者: Jonas Hielscher, Markus Schöps, Uta Menges, Marco Gutfleisch, Mirko Helbling, M. Angela Sasse

本研究采取定性访谈方法,深入调查了企业安全管理者在日常工作中所面临的‘摩擦’问题。所谓摩擦,指在推进安全措施、协调部门协作或落实安全策略过程中遇到的阻力与不便。研究发现,安全管理者往往缺乏必要的工具和来自组织层面的支持来有效消除这些摩擦,导致安全工作效率低下、员工合规意愿下降,甚至引发安全盲区。论文基于对多名安全经理的访谈数据,系统梳理了摩擦的主要来源、表现形态及其对安全管理效能的影响,并指出当前安全工具链和团队协作机制在适配真实管理场景方面的不足。研究贡献在于首次从安全管理者主体视角揭示‘修复摩擦’的资源缺口,为安全治理、工具设计与组织流程优化提供了实证依据。适合安全管理者、安全团队负责人、安全工具供应商以及研究安全人因与组织管理的学者阅读。

💡 推荐理由: 提示安全管理中的非技术瓶颈,有助于企业审视安全工具与支持体系是否真正赋能管理者,从而优化安全运营效率。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Smirity Kaushik, Natã M. Barbosa, Yaman Yu, Tanusree Sharma, Zachary Kilhoffer, Jooyoung Seo, Sauvik Das, Yang Wang 0005

该论文介绍 GuardLens 系统,旨在为视觉障碍人士提供更安全的在线浏览体验。视觉障碍用户在浏览网页时常依赖屏幕阅读器等辅助技术,但这些工具往往缺乏针对网络威胁(如钓鱼、恶意链接、诈骗内容)的有效警示机制,导致该群体更容易遭受网络攻击。GuardLens 设想通过集成到浏览器或辅助技术中的安全层,以可访问的方式(如语音提示、触觉反馈或增强的屏幕阅读器输出)向用户实时传递安全信号,帮助其识别和规避潜在风险。论文可能涉及用户研究、系统设计、可用性评估等多方面内容,但当前仅提供题录信息,无法获取详细的方法论和实验数据。该研究填补了网络安全与无障碍交叉领域的空白,提出了面向特定弱势群体的安全防护设计思路。由于没有完整摘要,具体技术实现、实验结论和评估指标均无法确认,建议读者查阅原文获取细节。

💡 推荐理由: 视觉障碍用户在网络安全中常被忽视,GuardLens 关注这一群体的特殊需求,推动安全工具的无障碍设计,有助于提升数字包容性和整体安全性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Smirity Kaushik, Yaxing Yao, Pierre Dewitte, Yang Wang 0005

该研究来自人机交互与隐私领域,探讨人们对“完全自动化决策”(Solely Automated Decision-Making, SADM)的理解与感受。SADM 指在没有人类实质性参与的情况下,由算法或系统独立做出对个人产生法律或类似重大影响的决策,例如信贷审批、招聘筛选、福利发放等。研究者通过质性方法(如访谈或调查)收集了普通公众对 SADM 的看法,重点关注人们如何感知、理解以及如何意识到自己正在被自动化系统决策,尤其当系统并未明确告知用户时。论文提出“How I Know For Sure”这一核心命题,揭示用户往往通过间接线索(如决策结果的突兀性、缺乏解释、无法申诉等)而非系统明示,来推断自己遭遇了自动化决策。研究还结合欧盟 GDPR 第 22 条等法律框架,分析现行法规对 SADM 的规制与实际用户认知之间的差距。主要贡献包括:系统化呈现了公众对 SADM 的认知模式;指出了现有通知与解释机制在实践中的不足;为设计更透明、可理解的自动化决策系统提供了实证依据。该论文适合关注算法公平性、可解释 AI、隐私法律合规的产品设计师、政策制定者及安全合规从业者阅读,以理解自动化决策在真实用户中的感知风险。

💡 推荐理由: 自动化决策已在安全风控、身份认证、访问控制等场景广泛落地,但用户往往无感知。了解人们如何“发觉”自己正被 SADM 影响,有助于蓝队和安全产品人员设计更透明、可审计的自动化系统,降低合规与信任风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
INFO
PAPER 2026-08-02

SoK: Social Cybersecurity.

推荐 9.5
Conf: 50%
👥 作者: Yuxi Wu, W. Keith Edwards, Sauvik Das

该论文是一篇关于社会网络安全(Social Cybersecurity)的系统性综述(SoK)。研究背景是:传统网络安全与隐私(S&P)系统在设计时往往忽略用户的社会行为和社会关系,导致用户在实际使用中难以在理想的安全策略与社会互动之间取得平衡。作者系统分析了先前在社会网络安全领域的工作,并基于其与四个S&P相关的社会行为的相关性进行结构化梳理:(1) 协商共享资源的访问权限;(2) 共享与社会化认证;(3) 管理自我呈现(如隐私设置、个人信息展示);(4) 影响他人对S&P的行为。进一步地,论文将社会距离划分为四个尺度——亲密、个人、社交、公共——并指出期望的访问控制策略、认证方法以及隐私和共享偏好会随社会尺度变化而变化。作者通过Ackerman在社交计算系统中提出的“社会-技术差距”视角评估当前研究现状,发现社会行为明显影响S&P偏好和需求,但现有S&P系统在设计时对这些行为缺乏理解。这种不匹配迫使用户不得不在实现理想安全策略和降低社交摩擦之间做出选择。为弥合这一差距,论文提出了一项社会网络安全的研究议程,旨在使安全与隐私目标更好地与社会需求、偏好和行为对齐。主要贡献包括:对社会网络安全文献的分类框架、社会距离尺度的引入、对现有系统不足的评估,以及未来研究方向的建议。该论文适合安全系统设计者、隐私研究员、人机交互(HCI)与安全交叉领域的研究人员阅读,有助于理解安全机制设计中的社会维度。

💡 推荐理由: 帮助蓝队和安全架构师理解:安全机制若不考虑社会语境,会导致用户规避或低效使用,进而削弱整体防护;本综述为设计更贴合用户行为的安全策略提供理论基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shijing He, Yaxiong Lei, Xiao Zhan, Chi Zhang 0084, Juan Ye, Ruba Abu-Salma, Jose Such

该论文通过27个半结构化访谈,深入探讨了中国智能家居产品团队(包括产品/项目经理、软硬件工程师、用户体验设计师、法律/隐私专家、市场/运营专员)的隐私观念、实践及风险缓解策略。研究发现,参与者强调遵守中国数据隐私法律,这些法律通常将国家安全置于个人隐私权之上。此外,中国特有的文化、社会和法律因素也影响了参与者的伦理考量,以及他们在平衡用户隐私与安全及便利性之间的态度。基于这些发现,论文提出了一系列针对智能家居产品团队的建议,以及社会技术和法律干预措施,以解决中国多用户智能家居中的隐私问题,特别是针对风险群体的隐私问题。该研究填补了非西方背景下智能家居产品团队隐私视角研究的空白,为相关从业者和研究者提供了重要参考。

💡 推荐理由: 揭示了非西方背景下智能家居产品团队的隐私实践,强调了文化、法律差异对产品设计的影响,对跨国智能家居企业理解中国市场有重要参考价值。

🎯 建议动作: 纳入内部评估,用于指导中国市场的隐私合规与产品设计。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: R. D. N. Shakya, C. P. Wijesiriwardana, S. M. Vidanagamachchi, Nalin A. G. Arachchilage

该论文是一篇关于后量子密码学(PQC)在软件系统中实现的系统化知识(SoK)研究。随着量子计算威胁的临近,将现有密码学算法迁移至抗量子算法已成为保护软件系统的关键任务。尽管标准化算法(如CRYSTALS-Kyber、Dilithium等)已发布,但开发者和组织在将其集成到实际软件系统中仍面临重大挑战。现有研究多聚焦于密码学性能和算法安全性,缺乏对影响PQC成功实现的更广泛社会-技术因素的理解。本文从人(Human)、组织(Organisation)、技术(Technology)三个维度系统梳理了PQC实现的方法与挑战。通过综合现有文献,研究发现当前知识体系存在显著不平衡:技术解决方案占据主导地位,而人力和组织层面的考虑(如开发者培训、组织流程调整、成本效益分析等)被严重忽视。进一步分析表明,这些挑战并非孤立存在于单一维度,而是跨HOT维度的相互关联的社会-技术约束,共同影响实现效果。为此,作者提出了PQC-HOT模型,这是一个概念框架,用于解释HOT维度之间的交互如何共同影响PQC实现。该模型将SoK中识别的实现干预措施和挑战整合为一个结构化的框架,支持系统化的决策、规划和组织转型策略。基于这些洞察,论文还指出了未来研究方向,包括如何设计可扩展、可持续的PQC实现方案。本文适合安全架构师、开发团队、风险管理者和政策制定者阅读,帮助他们从全局视角理解PQC迁移的复杂性。

💡 推荐理由: 该研究表明PQC迁移不仅仅是技术替换,更是涉及人员培训、组织流程和协同的系统工程,帮助安全团队避免仅关注算法性能而忽视落地障碍。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Neele Roch, Hannah Sievers, Lorin Schöni, Verena Zimmermann

本文通过定性研究方法,探讨了网络安全领域专家对增强智能(即人机协作的智能系统)在自主性方面的观点。研究采用半结构化访谈,访问了多位安全分析师、渗透测试人员和管理者,旨在理解他们对自动化与人类控制平衡的信任、接受度及期望。核心发现包括:专家们普遍认可增强智能在减轻重复性任务、加速威胁检测方面的潜力,但同时对完全自主决策持保留态度,强调人类监督的必要性;信任的建立依赖系统的可解释性、可靠性及透明度;不同角色(分析师 vs 管理者)对自主性的接受程度存在差异。研究还提出了一个初步框架,用于评估安全场景中自动化与人类决策的合理分配。该工作为设计以人为中心的网络安全增强智能系统提供了实证基础,并指出了未来需要进一步探索的领域,如伦理影响和团队动态。

💡 推荐理由: 该研究为安全团队部署AI辅助工具提供了关键的人员因素洞见,帮助理解专家对自主性的接受阈值,避免过度自动化导致信任破裂或误用。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Goda Cicėnaitė, Thomas Welsh, Helmut Neukirchen

本研究通过问卷调查(N=130)探讨了冰岛公共和私营部门组织(包括关键基础设施提供商)在网络安全中面临的人为因素挑战。研究发现,从管理层视角来看,人为因素被强烈视为安全障碍,包括缺乏充分的培训或安全意识、招聘困难、网络安全文化薄弱以及时间/财务资源限制。基于这些发现,研究提出了缓解人为因素威胁的建议:优先进行针对性培训而非泛化培训以减少员工疲劳、为财务受限组织提供外部政府支持、以及通过围绕共同责任的建设性沟通构建强大的网络安全文化。研究强调了理解人为因素对于确保技术安全控制有效性的重要性。该论文适合关注网络安全中人为因素的研究人员、中小型企业管理者以及政策制定者阅读。

💡 推荐理由: 该研究揭示了冰岛中小企业中人为因素对网络安全的实际挑战,为资源有限的组织提供了提升安全文化的可行建议。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Valeria Formisano, Danilo Gentile, Gennaro Esposito Mocerino, Michela Ponticorvo, Luigi Gallo, Alessio Botta, Davide Marocco

该论文研究了用户对网络钓鱼攻击的脆弱性,重点关注心理和行为因素。研究基于Spamley数据集,包含1086名参与者在真实钓鱼检测任务中的表现。通过探索性因子分析(EFA),识别出五个潜在因子:经验(Seniority)、专业知识(Expertise)、创造力(Creativity)、稳定性(Stability)和脆弱性(Vulnerability)。行为分析发现,决策速度与自我报告的冲动性呈负相关,且快速决策显著区分了脆弱用户与抗性用户。使用K-Means聚类,基于经验(F1)和创造力(F3)两个维度,揭示了两种用户画像:意识型用户(Aware User)和高风险型用户(High-Risk User)。结果表明,仅靠技术知识不足以保证抗钓鱼能力,操作成熟度、决策速度与认知方法的相互作用才是关键。研究发现大多数用户属于高风险类别,其特点是评估过程仓促且批判性分析能力较低。论文强调需要从“一刀切”的培训转向个性化、适应性的网络安全教育,以应对认知偏差和行为倾向。

💡 推荐理由: 该研究为蓝队和SOC设计针对性钓鱼防御培训提供了实证依据,帮助识别高风险用户群体并优化资源配置。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Hao-Ping (Hank) Lee, Lan Gao 0001, Stephanie S. Yang, Jodi Forlizzi, Sauvik Das

该论文通过半结构化访谈和调查等方法,深入探究了AI产品开发中从业者如何界定隐私工作的范围、驱动动机以及实际操作方式。研究发现,从业者在隐私工作中面临显著的不确定性(例如,对合规性要求理解模糊、缺乏统一实践指南),且动机往往混合了合规压力、道德责任和产品需求。论文揭示了从业者常用的“规避风险”策略,以及组织文化对隐私实践的深刻影响。主要贡献在于为AI产品开发中的隐私工程提供了实证基础,指出了现有隐私框架在实际落地中的缺口,并呼吁建立更具体、可操作的行业标准。适合隐私工程师、AI产品经理、安全合规人员阅读。

💡 推荐理由: AI产品中的隐私问题日益突出,但从业者如何实际执行隐私工作尚不明确。本论文提供了第一手实证,揭示了实践中的痛点和盲区,有助于改进流程和工具。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xin Zhang 0146, Xiaohan Zhang 0001, Huijun Zhou, Bo Zhao

该论文针对跨设备认证中的用户信任问题展开可用性研究。跨设备认证(如使用手机辅助笔记本登录)日益普及,但用户对底层信任机制(如设备绑定、证书传递)的认知往往不足。研究通过设计用户实验(包含不同场景的模拟任务),测量用户对认证过程中“信任锚点”(即安全依赖的根实体)的察觉程度、同意操作的清晰度以及对认证流程的控制感。实验招募了不同技术背景的参与者,收集了定量和定性数据。主要发现包括:大部分用户未能意识到跨设备认证中实际信任哪些实体(如第三方服务、本地网络);用户往往盲目点击“同意”而忽略权限含义;当流程中断或出错时,用户缺乏有效的控制恢复手段。基于结果,论文提出了改进用户界面设计的指导原则,强调透明化信任链、提供可撤销的授权机制以及出错时的明确恢复路径。该工作属于安全与人机交互交叉领域,对设计更可用且安全的跨设备认证系统具有直接参考价值。

💡 推荐理由: 跨设备认证已成多设备生态的标配,但用户认知盲区可能导致安全隐患(如误信任恶意设备)。本研究系统揭示了认知-行为鸿沟,为安全工程师优化用户体验同时保障安全性提供了数据驱动的设计方向。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)