#software-engineering

共收录 4 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Alex R. Mattukat, Horst Lichter

本文针对安全模式(Security Patterns)在实际软件工程中应用有限的问题,指出尽管已有多个安全模式目录,但针对用户认证(Authentication)这一常见安全控制的模式仍然缺失。为此,作者提出一个新颖的用户认证模式目录,包含14种用户认证模式。该目录通过两个维度对模式进行分类:一是众所周知的认证因素(如知识因素、拥有因素、生物特征因素等),二是每种模式在实践中通常扮演的角色(例如登录、会话管理、多因素认证等)。文章旨在通过系统化整理常见认证技术,为软件工程师和架构师在设计安全系统时提供实用参考,缩小安全模式理论与实际应用之间的鸿沟。作者以认证为例,展示了如何构建具体的、可操作的安全模式目录,并希望以此推动安全模式在工业界的更广泛应用。本文的贡献主要在于提出了一种结构化的认证模式分类方法,并提供了一个初步的目录,可作为后续扩展和验证的基础。适合软件架构师、安全设计人员及安全模式研究人员阅读。

💡 推荐理由: 认证是安全基石的常见控制,但现有安全模式目录缺乏具体认证模式。本文填补了这一空白,提供了14种可复用的认证模式分类,有助于工程师在设计中系统化选择认证方案,降低因设计不当导致的安全风险。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Shidong Pan, Clark LaChance, Zhen Tao, Sepideh Ghanavati

本SoK论文从软件工程视角系统性地综述了隐私文档(如隐私政策)从生成到消费的全生命周期。作者分析了2010至2025年间发表的290篇相关论文,围绕五个核心研究问题展开:隐私文档如何定义与界定、如何生成、如何分析与提取、如何检查不一致性和不合规性、以及如何评估和改进其可用性。研究发现,隐私文档研究已从传统隐私政策扩展到短通知(如隐私标签)和界面级透明机制。基于系统分析,作者识别出15个关键研究趋势和21个开放机会,并进一步提出四个更广泛的研究方向:(i) AI中心平台带来的新兴挑战;(ii) 对多样化和最新数据基础的需求;(iii) 基于大语言模型(LLM)的统一策略-代码分析;(iv) 为最终用户和开发者提供双重可用性。该SoK旨在为隐私政策和隐私文档的未来研究提供共享基础,帮助研究人员和实践者理解现有工作、定位研究空白。对于安全从业者而言,本文提供了隐私合规自动化、隐私文档分析与违规检测等领域的最新研究地图,尤其适合关注隐私工程、合规审计和LLM应用安全的研究人员阅读。

💡 推荐理由: 隐私文档是软件合规与用户知情同意的关键机制。本SoK系统梳理了290篇论文,为蓝队和合规工程师提供隐私文档生命周期研究的结构化全景,有助于定位自动化合规检测、隐私不一致分析和LLM应用的可行方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alexander Krause 0002, Harjot Kaur, Jan H. Klemmer, Oliver Wiese, Sascha Fahl

该论文基于对30名具有加密代码更新经验的开发者和安全专家的半结构化访谈,系统研究了在实践中更新加密代码(如替换旧加密算法、升级库版本、迁移到新标准)时的实际做法、经验教训和面临的挑战。研究发现,开发者普遍依赖经验法则和社区最佳实践,缺乏系统性的更新指南;组织因素如时间压力、遗留系统兼容性和团队知识分布显著影响更新决策;正式的安全测试和验证机制在实践中经常被省略。论文提出了一个描述加密代码更新过程的框架,并指出了自动化工具、更好的文档和跨团队沟通机制可改进的领域。该研究为开发安全工具、改进API设计和组织安全策略提供了实证依据。

💡 推荐理由: 加密代码更新是软件安全的关键环节,但开发者常面临理论与实践的鸿沟。该研究揭示了更新过程中的实际障碍,有助于安全团队设计更贴合开发实践的流程和工具。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Sophie Corallo, Debora Grupp, Dominik Fuchß, Jan Keim, Frederik Reiche, Tobias Hey, Anne Koziolek

该论文提出 EVerest 数据集,用于支持安全软件工程中的端到端安全验证。EVerest 基于开源电动汽车充电桩软件栈,包含 84 个手动提取的安全需求(注释安全目标)、1445 个细粒度安全元素(组件、实体、数据、数据流、状态等)、验收窗口、共指关系以及架构追踪链接,同时提供软件架构模型、源代码和自然语言文档。该数据集覆盖从需求到架构再到代码的全流程,填补了现有数据集缺乏多工件细粒度安全标注的空白。在数据集构建过程中,发现并报告了一个真实的安全弱点(CWE-1295),已被项目维护者修复。数据集公开可用。该数据集适用于安全需求分类、命名实体识别、架构追踪链接以及设计时或代码级安全验证等研究方向。适合软件安全工程师、研究者和工具开发者关注。

💡 推荐理由: 首次提供覆盖需求、架构、代码三阶段且带细粒度安全标签的联合数据集,为端到端安全验证研究奠定了关键基础。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)