Skip to main content
CenXiv.org
此网站处于试运行阶段,支持我们!
我们衷心感谢所有贡献者的支持。
贡献
赞助
cenxiv logo > cs > arXiv:2507.11362

帮助 | 高级搜索

计算机科学 > 软件工程

arXiv:2507.11362 (cs)
[提交于 2025年7月15日 ]

标题: 实践中的安全债务:从业者的深入见解

标题: Security Debt in Practice: Nuanced Insights from Practitioners

Authors:Chaima Boufaied, Taher Ghaleb, Zainab Masood
摘要: 随着对软件和自动化的依赖不断增加,紧迫的截止日期、有限的资源以及功能优先于安全性的做法可能导致不安全的编码实践。 当未妥善处理时,这些限制会导致未解决的安全漏洞随时间积累,形成安全债务(SDs)。 尽管它们至关重要,但目前在现实环境中,软件从业者如何感知、管理以及沟通SDs的实证证据仍然有限。 在本文中,我们基于对来自不同角色、组织和国家的22名软件从业者的半结构化访谈,进行了一项定性实证研究。 我们解决了四个研究问题:i)我们评估软件从业者对SDs及其相关安全风险的知识和意识,ii)我们研究他们对待SDs的行为,iii)我们探讨用于缓解SDs的常用工具和策略,iv)我们分析安全风险在团队内部以及向决策者传达的方式。 我们观察到从业者对SDs的感知和管理存在差异,一些人更注重交付速度而非安全性,而另一些人则始终将安全性作为优先事项。 我们的研究结果强调了在软件开发生命周期(SDLC)中更强的安全实践整合的必要性,更一致地使用缓解策略,更好地平衡截止日期、资源和与安全相关的任务,并关注保密性、完整性、可用性(CIA)三元组。
摘要: With the increasing reliance on software and automation nowadays, tight deadlines, limited resources, and prioritization of functionality over security can lead to insecure coding practices. When not handled properly, these constraints cause unaddressed security vulnerabilities to accumulate over time, forming Security Debts (SDs). Despite their critical importance, there is limited empirical evidence on how software practitioners perceive, manage, and communicate SDs in real-world settings. In this paper, we present a qualitative empirical study based on semi-structured interviews with 22 software practitioners across various roles, organizations, and countries. We address four research questions: i) we assess software practitioners' knowledge of SDs and awareness of associated security risks, ii) we investigate their behavior towards SDs, iii) we explore common tools and strategies used to mitigate SDs, and iv) we analyze how security risks are communicated within teams and to decision makers. We observe variations in how practitioners perceive and manage SDs, with some prioritizing delivery speed over security, while others consistently maintain security as a priority. Our findings emphasize the need for stronger integration of security practices across the Software Development Life Cycle (SDLC), more consistent use of mitigation strategies, better balancing of deadlines, resources, and security-related tasks, with attention to the Confidentiality, Integrity, and Availability (CIA) triad.
主题: 软件工程 (cs.SE)
引用方式: arXiv:2507.11362 [cs.SE]
  (或者 arXiv:2507.11362v1 [cs.SE] 对于此版本)
  https://doi.org/10.48550/arXiv.2507.11362
通过 DataCite 发表的 arXiv DOI(待注册)

提交历史

来自: Chaima Boufaied [查看电子邮件]
[v1] 星期二, 2025 年 7 月 15 日 14:28:28 UTC (84 KB)
全文链接:

获取论文:

    查看标题为《》的 PDF
  • 查看中文 PDF
  • 查看 PDF
  • HTML(实验性)
  • TeX 源代码
  • 其他格式
许可图标 查看许可
当前浏览上下文:
cs.SE
< 上一篇   |   下一篇 >
新的 | 最近的 | 2025-07
切换浏览方式为:
cs

参考文献与引用

  • NASA ADS
  • 谷歌学术搜索
  • 语义学者
a 导出 BibTeX 引用 加载中...

BibTeX 格式的引用

×
数据由提供:

收藏

BibSonomy logo Reddit logo

文献和引用工具

文献资源探索 (什么是资源探索?)
连接的论文 (什么是连接的论文?)
Litmaps (什么是 Litmaps?)
scite 智能引用 (什么是智能引用?)

与本文相关的代码,数据和媒体

alphaXiv (什么是 alphaXiv?)
CatalyzeX 代码查找器 (什么是 CatalyzeX?)
DagsHub (什么是 DagsHub?)
Gotit.pub (什么是 GotitPub?)
Hugging Face (什么是 Huggingface?)
带有代码的论文 (什么是带有代码的论文?)
ScienceCast (什么是 ScienceCast?)

演示

复制 (什么是复制?)
Hugging Face Spaces (什么是 Spaces?)
TXYZ.AI (什么是 TXYZ.AI?)

推荐器和搜索工具

影响之花 (什么是影响之花?)
核心推荐器 (什么是核心?)
IArxiv 推荐器 (什么是 IArxiv?)
  • 作者
  • 地点
  • 机构
  • 主题

arXivLabs:与社区合作伙伴的实验项目

arXivLabs 是一个框架,允许合作伙伴直接在我们的网站上开发和分享新的 arXiv 特性。

与 arXivLabs 合作的个人和组织都接受了我们的价值观,即开放、社区、卓越和用户数据隐私。arXiv 承诺这些价值观,并且只与遵守这些价值观的合作伙伴合作。

有一个为 arXiv 社区增加价值的项目想法吗? 了解更多关于 arXivLabs 的信息.

这篇论文的哪些作者是支持者? | 禁用 MathJax (什么是 MathJax?)
  • 关于
  • 帮助
  • contact arXivClick here to contact arXiv 联系
  • 订阅 arXiv 邮件列表点击这里订阅 订阅
  • 版权
  • 隐私政策
  • 网络无障碍帮助
  • arXiv 运营状态
    通过...获取状态通知 email 或者 slack

京ICP备2025123034号