#security-requirements

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Michail Takaronis, Athanasia Kollarou, Georgios Kavallieratos, Vasileios Gkioulos, Sokratis Katsikas

本文研究如何利用大型语言模型(LLM)辅助面向服务的网络靶场(SOR)的安全需求获取。网络靶场环境复杂,涉及多方利益相关者和不同安全关切,传统需求获取过程困难且耗时。作者基于SEBoK系统工程指南,首先识别安全使命目标与利益相关者需求,将其与架构指南一起作为提示上下文,输入给五个LLM(GPT-5.2、Gemini 3.1 Pro、Grok 4.1、Sonar和Kimi K2.5)。LLM共生成84条安全需求,经人工整合为27条,并映射到服务导向靶场的各架构层。随后,五位网络安全专家从必要性、清晰性、完整性、可行性和可测试性五个标准进行评估,并允许拒绝某条需求。结果显示,必要性接受率达98.5%,清晰性87.4%,完整性85.2%,可行性78.5%,拒绝率仅0.7%,但可测试性仅为44.4%,表明需求在如何测试方面信息不足。研究表明,LLM能够在早期阶段有效辅助安全需求获取,为设计者和开发者提供有价值的初始基线,但人工审查仍不可或缺,尤其在改进测试细节等特定方面。本文为自动化需求工程提供实证参考,并指出AI与人类协作在安全需求工程中的应用潜力与局限性。

💡 推荐理由: 这项研究展示了LLM在网络安全需求工程中的辅助潜力,可帮助蓝队快速生成候选安全需求。但较低的可测试性得分提醒我们,需结合专业知识完善验证标准,避免引入模糊需求。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ignacio García Núñez, Florian Angermeir, Fabiola Moyón Constante

本文针对受监管领域的持续软件工程中安全需求难以显式化的问题。在敏捷开发中,产品待办项(backlog items)通常以简短自由文本描述,工程师难以从中推断安全相关性,也缺乏及时的安全需求指引。为此,作者提出一种基于NLP的待办项富集系统,用于检测安全相关的待办项并将其链接到具体安全需求。该系统结合安全相关性分类器与基于检索增强生成(RAG)的流水线,后者以安全需求文档为知识源。研究在大型企业、高度受监管领域环境中开展。主要贡献有三:第一,公开了一个包含288条待办项的数据集,由9名安全从业者标注安全相关性,标注一致性较高(Fleiss' κ=0.787);第二,实现了一个以召回为导向的分类器,在分布内数据上F2=0.774,在五个既有基准上的零样本G-measure均值约为0.65,性能匹配或超过多数已发表的经典机器学习及开源GPT基线;第三,初步评估了四阶段安全需求文档接地RAG流水线,使用企业内部安全策略和CIS Benchmark,由两名从业者在工业待办项上测试,检索出的24项条款中12项相关性评分不低于4/5。结果表明,基于NLP的待办项富集能够帮助工程师在开发过程早期识别安全需求,从而促进持续软件工程中的主动安全合规。本文适合安全工程、DevSecOps、需求工程及合规自动化领域的研究者和从业者阅读。

💡 推荐理由: 为持续开发中的安全合规提供了自动化方法论,用NLP和RAG将模糊待办项链接到安全需求,可减少人工推断负担,推动安全左移。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)