#security-practices

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Jochem van de Laarschot, Rolf van Wegberg

该论文针对在线匿名市场中网络犯罪卖家的安全实践进行了实证研究,旨在回答一个核心问题:在高风险犯罪环境下,网络犯罪分子是否会因商业利益驱动而采取不安全的安全实践?以往研究虽提出这一假设,但缺乏基于真实数据的定量验证。作者利用2015-2017年间Hansa Market(一个已关闭的匿名市场)的真实交易及用户数据,对1733名卖家进行了系统分析。方法上,作者采用潜在剖面分析(Latent Profile Analysis, LPA)根据卖家的经验、在其他市场的活跃度、以及销售实体物品与数字物品的数量等维度,将卖家务分为不同“卖家类型”;随后考察各类卖家在安全实践上的差异,具体指标包括:密码强度与密码唯一性、是否启用双因素认证(2FA)、PGP密钥的采用率与密钥强度、PGP密钥重用情况,以及资金兑现(cash-out)的可追溯性。主要发现是:不安全的安全实践在所有卖家类型中普遍存在,但不同类型之间存在显著差异。尤其值得注意的是,与销售毒品的卖家相比,销售数字物品(如被盗信用卡信息、恶意软件)的卖家反而更频繁地使用不安全实践,这一结果与常理相悖。作者对这种反直觉现象给出了可能解释,例如数字物品卖家可能主观感知到的风险低于实体物品卖家。该研究首次基于大规模真实数据,量化了匿名市场卖家的安全行为异质性,为理解网络犯罪经济中的安全决策提供了实证基础,并对执法调查和网络安全防护中评估威胁行为者能力具有一定参考意义。适合对网络犯罪生态、威胁情报和犯罪学定量研究感兴趣的读者。

💡 推荐理由: 该研究首次用真实市场数据揭示了不同匿名市场卖家在安全实践上的显著差异,特别是数字商品卖家反而更不安全,这对威胁情报中评估攻击者能力、预测其行为模式具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Dominik Wermke, Noah Wöhler, Jan H. Klemmer, Marcel Fourné, Yasemin Acar, Sascha Fahl

该论文针对开源软件项目中的安全与信任实践进行了定性研究。开源软件在现代软件生态中占据核心地位,其去中心化开发和开放协作模式带来了独特挑战,例如来自未知实体的代码提交、有限的人力进行提交或依赖审查,以及如何让新贡献者快速了解项目最佳实践等。研究者对来自多个不同开源项目的所有者、维护者和贡献者进行了27次深度半结构化访谈,探究他们在安全与信任方面的实际做法。研究内容涵盖项目的幕后流程、提供的指南与策略、事件处理方式以及遇到的挑战。研究发现,不同项目在部署的安全措施、信任流程以及背后的动机上存在高度多样性。基于这些发现,论文讨论了对开源软件生态系统的影响,以及研究社区如何更好地支持开源项目在信任与安全方面的考量。作者主张以考虑各项目个体优势与限制的方式提供支持,尤其是对于贡献者数量少、资源访问受限的小型项目。该研究通过定性方法深入揭示了开源社区安全实践的现状与差异,为后续改进开源项目安全支持提供了实证基础。适合关注供应链安全、开源治理及社区安全实践的研究人员、开源项目维护者及平台设计者阅读。

💡 推荐理由: 开源软件是供应链安全的基石,但不同项目安全实践差异巨大。该研究首次系统揭示中小型开源项目在信任与安全上的实际困难,为安全社区制定差异化支持策略提供了实证依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yusuke Kubo, Fumihiro Kanei, Mitsuaki Akiyama, Takuro Wakai, Tatsuya Mori

该论文《Action Required: A Mixed-Methods Study of Security Practices in GitHub Actions》针对持续集成/持续部署(CI/CD)工作流中的安全问题,特别是GitHub Actions的安全实践进行了深入研究。研究采用混合方法:首先通过大规模实证分析,扫描公开仓库中GitHub Actions的使用模式,识别常见的不安全配置,例如硬编码密钥、不当的权限管理、未验证的外部输入等;其次,对开发者进行半结构化访谈,了解其安全意识、决策动机和面临的挑战。研究发现,许多安全问题的根源在于文档不清晰、缺乏默认安全的设计以及开发者对安全风险的认知不足。论文基于这些发现,提出了一套改进GitHub Actions安全性的建议,包括改进官方文档、提供安全模板、以及引入自动化安全检查工具。该研究为CI/CD安全领域提供了实证数据和人因分析,有助于平台维护者和安全团队理解实际中的安全薄弱环节。

💡 推荐理由: CI/CD管道是攻击者日益关注的目标,GitHub Actions的广泛使用使得其安全问题直接影响到大量软件供应链。该研究通过实证和人因分析,揭示了开发者实践中常见的安全陷阱,为安全策略制定和工具改进提供了依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)