#software-engineering

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Alexander Krause 0002, Harjot Kaur, Jan H. Klemmer, Oliver Wiese, Sascha Fahl

该论文基于对30名具有加密代码更新经验的开发者和安全专家的半结构化访谈,系统研究了在实践中更新加密代码(如替换旧加密算法、升级库版本、迁移到新标准)时的实际做法、经验教训和面临的挑战。研究发现,开发者普遍依赖经验法则和社区最佳实践,缺乏系统性的更新指南;组织因素如时间压力、遗留系统兼容性和团队知识分布显著影响更新决策;正式的安全测试和验证机制在实践中经常被省略。论文提出了一个描述加密代码更新过程的框架,并指出了自动化工具、更好的文档和跨团队沟通机制可改进的领域。该研究为开发安全工具、改进API设计和组织安全策略提供了实证依据。

💡 推荐理由: 加密代码更新是软件安全的关键环节,但开发者常面临理论与实践的鸿沟。该研究揭示了更新过程中的实际障碍,有助于安全团队设计更贴合开发实践的流程和工具。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Sophie Corallo, Debora Grupp, Dominik Fuchß, Jan Keim, Frederik Reiche, Tobias Hey, Anne Koziolek

该论文提出 EVerest 数据集,用于支持安全软件工程中的端到端安全验证。EVerest 基于开源电动汽车充电桩软件栈,包含 84 个手动提取的安全需求(注释安全目标)、1445 个细粒度安全元素(组件、实体、数据、数据流、状态等)、验收窗口、共指关系以及架构追踪链接,同时提供软件架构模型、源代码和自然语言文档。该数据集覆盖从需求到架构再到代码的全流程,填补了现有数据集缺乏多工件细粒度安全标注的空白。在数据集构建过程中,发现并报告了一个真实的安全弱点(CWE-1295),已被项目维护者修复。数据集公开可用。该数据集适用于安全需求分类、命名实体识别、架构追踪链接以及设计时或代码级安全验证等研究方向。适合软件安全工程师、研究者和工具开发者关注。

💡 推荐理由: 首次提供覆盖需求、架构、代码三阶段且带细粒度安全标签的联合数据集,为端到端安全验证研究奠定了关键基础。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)