#security-requirements

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Ignacio García Núñez, Florian Angermeir, Fabiola Moyón Constante

本文针对受监管领域的持续软件工程中安全需求难以显式化的问题。在敏捷开发中,产品待办项(backlog items)通常以简短自由文本描述,工程师难以从中推断安全相关性,也缺乏及时的安全需求指引。为此,作者提出一种基于NLP的待办项富集系统,用于检测安全相关的待办项并将其链接到具体安全需求。该系统结合安全相关性分类器与基于检索增强生成(RAG)的流水线,后者以安全需求文档为知识源。研究在大型企业、高度受监管领域环境中开展。主要贡献有三:第一,公开了一个包含288条待办项的数据集,由9名安全从业者标注安全相关性,标注一致性较高(Fleiss' κ=0.787);第二,实现了一个以召回为导向的分类器,在分布内数据上F2=0.774,在五个既有基准上的零样本G-measure均值约为0.65,性能匹配或超过多数已发表的经典机器学习及开源GPT基线;第三,初步评估了四阶段安全需求文档接地RAG流水线,使用企业内部安全策略和CIS Benchmark,由两名从业者在工业待办项上测试,检索出的24项条款中12项相关性评分不低于4/5。结果表明,基于NLP的待办项富集能够帮助工程师在开发过程早期识别安全需求,从而促进持续软件工程中的主动安全合规。本文适合安全工程、DevSecOps、需求工程及合规自动化领域的研究者和从业者阅读。

💡 推荐理由: 为持续开发中的安全合规提供了自动化方法论,用NLP和RAG将模糊待办项链接到安全需求,可减少人工推断负担,推动安全左移。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)