#literature-review

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Zachary Wadhams, Clemente Izurieta, Ann Marie Reinhold

本文是一篇关于静态应用安全测试(SAST)工具采用障碍的文献综述。研究背景是现代软件漏洞频繁导致安全事件,对企业和个人造成严重影响,而SAST工具本可通过识别和修复代码漏洞来加固应用安全,但许多开发团队并未在其开发环境中采用此类工具。作者通过系统梳理近期相关文献,旨在揭示开发者对SAST工具持保留态度的原因,并识别他们在实际使用中遇到的具体问题。研究发现,开发者在使用SAST工具时面临多种可用性问题,这些问题可分为两类:一类是工具固有特性所致,需要开发者投入一定的时间和精力去适应和配置;另一类是工具自身的缺陷,需要SAST工具厂商进行改进。作者认为,要推动SAST工具的广泛采用和持续使用,开发者需要接受学习曲线和初始投入,同时工具厂商应简化使用流程、降低使用门槛。此外,解决SAST采用的主要障碍需要综合考虑技术因素和人员因素,包括提升工具的准确性、可解释性、集成便利性,以及加强对开发者的安全培训。该论文的核心贡献在于系统归纳了SAST采用障碍的类别,并提出了双管齐下的解决路径。适合安全研究人员、DevSecOps实践者、SAST工具设计师以及软件工程管理者阅读,以理解工具落地中的真实痛点。

💡 推荐理由: 帮助蓝队和DevSecOps理解SAST工具在开发团队中渗透率低的根本原因,而非仅从安全视角强制推广。只有消除技术与人因障碍,才能让安全检查真正嵌入开发流程。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Jingjing Nie, Jiawei Guo, Krishna Meda, Haipeng Cai

本文是一篇系统文献综述,聚焦于基于大型语言模型(LLM)的智能体(Agent)在软件与系统安全领域中的应用。研究背景是:安全分析工作往往依赖程序化流程,分析师需要检查异构工件、形成假设、调用工具、解读输出并修订计划。LLM智能体具备规划、工具使用、状态保持和多步工作流中修订行动的能力,因此正被快速采用以自动化这些任务。然而,该领域缺乏系统性理解:术语“Agent”的使用不一致,不同应用的安全风险差异显著,且评估协议往往无法相互比较。为提供全面且连贯的视图,作者对2023至2026年间同行评审的文献进行了系统梳理,从三个维度展开:(1)技术方法,涵盖智能体架构、感知、记忆、推理与规划、动作空间、编排和自改进;(2)应用,即所服务的安全任务类型;(3)评估,包括数据集、结果与轨迹指标、安全措施和基线。综合结果表明,当前构建的智能体具备行动能力,但尚未实现权限边界明确或行为可审计的智能体。此外,论文总结了现有方法、应用和评估设计的局限与挑战,并指明了未来有价值的研究方向。该综述为安全从业者和研究者提供了关于LLM智能体的系统化知识图谱。

💡 推荐理由: LLM智能体正被用于安全自动化,但缺乏系统梳理易导致错误部署和风险评估失效。本文提供的方法分类与应用全景能帮助从业者理解安全Agent的能力边界,并警惕其可审计性与权限控制需求。

🎯 建议动作: 研究跟进,建议安全团队阅读该综述,梳理适合自身场景的Agent建设与评估框架。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mariam Wehbe, Laurent Bobelin

该论文针对物联网(IoT)安全与零信任(ZT)原则的融合趋势,首次采用多声部文献综述(MLR)方法,系统整合了68篇学术文献和36篇行业报告。研究发现,学术界与工业界在零信任与IoT安全融合的路径上存在互补但分歧的视角:学术界主要关注通过修改IoT设备使其符合零信任原则,而工业界则更侧重于在现有零信任框架(如NIST标准)中实现实用集成。该综述还识别出关键研究空白,包括社会技术理解不足、成本效益评估缺乏以及跨学科合作缺失,并指出这些是未来研究的重要方向。对于安全从业者而言,该论文有助于理解零信任架构在IoT环境中的落地挑战与行业实践差异,为制定策略提供参考。

💡 推荐理由: 零信任与IoT安全的融合是当前热点,但学术与工业视角存在分歧。本综述首次系统对比两者,揭示关键空白,为安全团队规划IoT零信任落地提供方向。

🎯 建议动作: 研究跟进

排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.5)