#security-incentive

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Stefan Rass, Martin Pinzger, Rainer W. Alexandrowicz, Georg Sengstbratl, Johann Glock, Alexander Lercher, Fabian Oraze, Christoph Wedenig

本论文针对软件开发中安全投入不足的问题,提出并评估了一种基于团队层面的微支付激励机制,旨在通过可量化的安全指标改善代码安全。研究设计了半自动化的度量流水线,集成 Bearer、Detekt 和 mobsfscan 等静态分析工具,聚合安全发现并计算安全漏洞密度(security issue density),然后根据团队在多个冲刺周期内的相对改进比率给予奖励,从而实现可重复的脚本化报告。实验在课程环境中进行,84 名学生组成 14 个团队,分为实验组(安全激励组,奖励与扫描结果挂钩)和对照组(相同评分但不激励安全)。使用 beta 回归分析,实验组的安全漏洞密度显著低于对照组(β= -0.396, p=0.0342),表明激励措施提高了可测量的安全性。此外,研究发现前后端存在明显差异:后端在激励下漏洞更少、改进比率更高,表明不同技术栈层对激励的反应不同。同时,实验组代码行数的增长与对照组相似,说明安全性提升并非源于代码膨胀。该度量工具链被证明可脚本化、可自动化,适合规模化采用。结果提示将奖励与自动安全指标对齐能切实改善代码安全,值得在专业环境和更长开发周期中进一步验证。

💡 推荐理由: 为安全团队提供了一种低成本、可量化的激励方案,将安全改进直接与开发团队绩效挂钩,有望缓解安全投入不足的行业痛点。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)