该论文针对开源软件项目中的安全与信任实践进行了定性研究。开源软件在现代软件生态中占据核心地位,其去中心化开发和开放协作模式带来了独特挑战,例如来自未知实体的代码提交、有限的人力进行提交或依赖审查,以及如何让新贡献者快速了解项目最佳实践等。研究者对来自多个不同开源项目的所有者、维护者和贡献者进行了27次深度半结构化访谈,探究他们在安全与信任方面的实际做法。研究内容涵盖项目的幕后流程、提供的指南与策略、事件处理方式以及遇到的挑战。研究发现,不同项目在部署的安全措施、信任流程以及背后的动机上存在高度多样性。基于这些发现,论文讨论了对开源软件生态系统的影响,以及研究社区如何更好地支持开源项目在信任与安全方面的考量。作者主张以考虑各项目个体优势与限制的方式提供支持,尤其是对于贡献者数量少、资源访问受限的小型项目。该研究通过定性方法深入揭示了开源社区安全实践的现状与差异,为后续改进开源项目安全支持提供了实证基础。适合关注供应链安全、开源治理及社区安全实践的研究人员、开源项目维护者及平台设计者阅读。
💡 推荐理由: 开源软件是供应链安全的基石,但不同项目安全实践差异巨大。该研究首次系统揭示中小型开源项目在信任与安全上的实际困难,为安全社区制定差异化支持策略提供了实证依据。
🎯 建议动作: 研究跟进