Skip to main content
CenXiv.org
此网站处于试运行阶段,支持我们!
我们衷心感谢所有贡献者的支持。
贡献
赞助
cenxiv logo > cs > arXiv:2501.04454

帮助 | 高级搜索

计算机科学 > 密码学与安全

arXiv:2501.04454 (cs)
[提交于 2025年1月8日 ]

标题: 功能安全特性的分类及其定位方法

标题: A Taxonomy of Functional Security Features and How They Can Be Located

Authors:Kevin Hermann, Simon Schneider, Catherine Tony, Asli Yardim, Sven Peldszus, Thorsten Berger, Riccardo Scandariato, M. Angela Sasse, Alena Naiakshina
摘要: 在几乎每个软件系统中都必须考虑安全性。 不幸的是,由于安全威胁的多样性和可能的对策,选择和实现安全功能仍然具有挑战性。 虽然安全标准旨在帮助开发人员,但它们通常过于抽象和模糊,无法帮助实现安全功能,或者仅仅有助于配置这些功能。 一种在高层次(即,过于一般)和低层次(即,过于具体)安全标准之间描述安全功能的资源,可以促进安全系统的开发。 为了实现安全功能,开发人员通常使用外部安全框架,以减少实现错误。 即使如此,开发人员仍然会犯错误,这常常导致安全漏洞。 当发生安全事件或系统需要审计或维护时,了解已实现的安全功能至关重要,更重要的是,知道它们的位置。 这项任务,通常称为功能定位,通常是繁琐且容易出错的。 因此,我们必须支持对已实现安全功能的长期跟踪。 我们研究了文献中的安全功能及其在流行安全框架中的覆盖情况。 我们贡献了(1)一个包含68个功能实现级安全功能的分类法,包括与广泛使用的安全标准的映射,(2)对21个流行安全框架的检查,以确定它们提供了哪些安全功能,以及(3)对源代码中安全功能表示的讨论。 我们的分类法旨在帮助开发人员在需要为软件系统选择和实现安全功能时,选择适当的安全功能和框架,并将它们与安全标准相关联。
摘要: Security must be considered in almost every software system. Unfortunately, selecting and implementing security features remains challenging due to the variety of security threats and possible countermeasures. While security standards are intended to help developers, they are usually too abstract and vague to help implement security features, or they merely help configure such. A resource that describes security features at an abstraction level between high-level (i.e., rather too general) and low-level (i.e., rather too specific) security standards could facilitate secure systems development. To realize security features, developers typically use external security frameworks, to minimize implementation mistakes. Even then, developers still make mistakes, often resulting in security vulnerabilities. When security incidents occur or the system needs to be audited or maintained, it is essential to know the implemented security features and, more importantly, where they are located. This task, commonly referred to as feature location, is often tedious and error-prone. Therefore, we have to support long-term tracking of implemented security features. We present a study of security features in the literature and their coverage in popular security frameworks. We contribute (1) a taxonomy of 68 functional implementation-level security features including a mapping to widely used security standards, (2) an examination of 21 popular security frameworks concerning which of these security features they provide, and (3) a discussion on the representation of security features in source code. Our taxonomy aims to aid developers in selecting appropriate security features and frameworks and relating them to security standards when they need to choose and implement security features for a software system.
主题: 密码学与安全 (cs.CR) ; 软件工程 (cs.SE)
引用方式: arXiv:2501.04454 [cs.CR]
  (或者 arXiv:2501.04454v1 [cs.CR] 对于此版本)
  https://doi.org/10.48550/arXiv.2501.04454
通过 DataCite 发表的 arXiv DOI

提交历史

来自: Sven Peldszus [查看电子邮件]
[v1] 星期三, 2025 年 1 月 8 日 12:17:30 UTC (2,394 KB)
全文链接:

获取论文:

    查看标题为《》的 PDF
  • 查看中文 PDF
  • 查看 PDF
  • HTML(实验性)
  • TeX 源代码
  • 其他格式
查看许可
当前浏览上下文:
cs.CR
< 上一篇   |   下一篇 >
新的 | 最近的 | 2025-01
切换浏览方式为:
cs
cs.SE

参考文献与引用

  • NASA ADS
  • 谷歌学术搜索
  • 语义学者
a 导出 BibTeX 引用 加载中...

BibTeX 格式的引用

×
数据由提供:

收藏

BibSonomy logo Reddit logo

文献和引用工具

文献资源探索 (什么是资源探索?)
连接的论文 (什么是连接的论文?)
Litmaps (什么是 Litmaps?)
scite 智能引用 (什么是智能引用?)

与本文相关的代码,数据和媒体

alphaXiv (什么是 alphaXiv?)
CatalyzeX 代码查找器 (什么是 CatalyzeX?)
DagsHub (什么是 DagsHub?)
Gotit.pub (什么是 GotitPub?)
Hugging Face (什么是 Huggingface?)
带有代码的论文 (什么是带有代码的论文?)
ScienceCast (什么是 ScienceCast?)

演示

复制 (什么是复制?)
Hugging Face Spaces (什么是 Spaces?)
TXYZ.AI (什么是 TXYZ.AI?)

推荐器和搜索工具

影响之花 (什么是影响之花?)
核心推荐器 (什么是核心?)
IArxiv 推荐器 (什么是 IArxiv?)
  • 作者
  • 地点
  • 机构
  • 主题

arXivLabs:与社区合作伙伴的实验项目

arXivLabs 是一个框架,允许合作伙伴直接在我们的网站上开发和分享新的 arXiv 特性。

与 arXivLabs 合作的个人和组织都接受了我们的价值观,即开放、社区、卓越和用户数据隐私。arXiv 承诺这些价值观,并且只与遵守这些价值观的合作伙伴合作。

有一个为 arXiv 社区增加价值的项目想法吗? 了解更多关于 arXivLabs 的信息.

这篇论文的哪些作者是支持者? | 禁用 MathJax (什么是 MathJax?)
  • 关于
  • 帮助
  • contact arXivClick here to contact arXiv 联系
  • 订阅 arXiv 邮件列表点击这里订阅 订阅
  • 版权
  • 隐私政策
  • 网络无障碍帮助
  • arXiv 运营状态
    通过...获取状态通知 email 或者 slack

京ICP备2025123034号