Does the act of writing a specification (how the code should behave) for a piece of security sensitive code lead to developers producing more secure code? We asked 138 developers to write a snippet of code to store a password: Half of them were asked to write down a specification of how the code should behave before writing the program, the other half were asked to write the code but without being prompted to write a specification first. We find that explicitly prompting developers to write a specification has a small positive effect on the security of password storage approaches implemented. However, developers often fail to store passwords securely, despite claiming to be confident and knowledgeable in their approaches, and despite considering an appropriate range of threats. We find a need for developer-centered usable mechanisms for telling developers how to store passwords: lists of what they must do are not working.


翻译:写一个安全敏感代码的规格( 代码应该如何行事) 是否会导致开发者生成更安全的代码? 我们要求138个开发者写一个代码片段以存储密码: 半数开发者被要求写一个代码在写入程序之前应该如何行事的规格, 另一半被要求写代码, 但没有被要求先写一个规格。 我们发现, 明确促使开发者写一个规格对所实施的密码存储方法的安全性影响不大。 然而, 开发者往往没有安全地存储密码, 尽管他们声称对方法有信心和了解, 尽管考虑过各种适当的威胁 。 我们发现, 开发者需要以开发者为中心的可用机制来告诉开发者如何存储密码: 他们必须做的事情清单是行不通的 。

0
下载
关闭预览

相关内容

机器学习的可解释性
专知会员服务
69+阅读 · 2020年12月18日
专知会员服务
19+阅读 · 2020年9月6日
Linux导论,Introduction to Linux,96页ppt
专知会员服务
79+阅读 · 2020年7月26日
Stabilizing Transformers for Reinforcement Learning
专知会员服务
60+阅读 · 2019年10月17日
开源书:PyTorch深度学习起步
专知会员服务
51+阅读 · 2019年10月11日
2019年机器学习框架回顾
专知会员服务
36+阅读 · 2019年10月11日
机器学习入门的经验与建议
专知会员服务
94+阅读 · 2019年10月10日
A Technical Overview of AI & ML in 2018 & Trends for 2019
待字闺中
17+阅读 · 2018年12月24日
已删除
将门创投
3+阅读 · 2018年10月11日
Arxiv
0+阅读 · 2021年4月12日
Memory Error Detection in Security Testing
Arxiv
0+阅读 · 2021年4月9日
Feature Selection Library (MATLAB Toolbox)
Arxiv
7+阅读 · 2018年8月6日
VIP会员
相关VIP内容
机器学习的可解释性
专知会员服务
69+阅读 · 2020年12月18日
专知会员服务
19+阅读 · 2020年9月6日
Linux导论,Introduction to Linux,96页ppt
专知会员服务
79+阅读 · 2020年7月26日
Stabilizing Transformers for Reinforcement Learning
专知会员服务
60+阅读 · 2019年10月17日
开源书:PyTorch深度学习起步
专知会员服务
51+阅读 · 2019年10月11日
2019年机器学习框架回顾
专知会员服务
36+阅读 · 2019年10月11日
机器学习入门的经验与建议
专知会员服务
94+阅读 · 2019年10月10日
相关资讯
A Technical Overview of AI & ML in 2018 & Trends for 2019
待字闺中
17+阅读 · 2018年12月24日
已删除
将门创投
3+阅读 · 2018年10月11日
Top
微信扫码咨询专知VIP会员