Vision for a secure Elixir ecosystem: an empirical study of vulnerabilities in Elixir programs

Vision for a secure Elixir ecosystem: an empirical study of vulnerabilities in Elixir programs
复制标题

安全 Elixir 生态系统的愿景:Elixir 程序漏洞的实证研究

DOI:
10.1145/3476883.3520204
复制
发表时间:
2022
期刊:
2022 ACM Southeast Conference
影响因子:
--
通讯作者:
Rahman, Akond
Rahman, Akond
中科院分区:
--
文献类型:
--
作者:
Bose, Dibyendu Brinto;Cottrell, Kaitlyn;Rahman, Akond

文献摘要

参考文献

相似文献

自2011年问世以来,Elixir已经成为一种流行的编程语言。目前,Elixir被用于各种领域,如即时通讯、智能农业和电子商务。在上述领域中使用Elixir需要了解Elixir程序报告的漏洞状态。对与漏洞相关的提交的经验分析,即,表明采取行动来减轻漏洞的提交,可以帮助我们了解漏洞在Elixir程序中出现的频率。这样的理解也可以作为将安全软件开发实践集成到Elixir生态系统中的起点。我们进行了一项实证研究,我们从GitHub上的25个开源Elixir存储库中挖掘了4446个提交。我们的研究结果表明:(i) 4446个提交中有2.0%与漏洞相关,(ii)我们数据集中的1769个Elixir程序中有18.0%在漏洞相关的提交中被修改,(iii)与漏洞相关的提交比例在2020年达到最高。尽管Elixir被认为是一种“安全”的语言,但我们的实证研究表明,用Elixir编写的程序包含漏洞。基于我们的发现,我们建议研究人员调查Elixir程序引入漏洞的根本原因。
Since its inception in 2011, Elixir has emerged as a popular programming language. Currently, Elixir is used in a diverse set of domains, such as instant messaging, smart farming, and e-commerce. Usage of Elixir in above-mentioned domains necessitates gaining an understanding of the state of vulnerabilities that are reported for Elixir programs. An empirical analysis of vulnerability-related commits, i.e., commits that indicate action taken to mitigate vulnerabilities, can help us understand how frequently vulnerabilities appear in Elixir programs. Such understanding can also be a starting point to integrate secure software development practices into the Elixir ecosystem. We conduct an empirical study where we mine 4,446 commits from 25 open source Elixir repositories from GitHub. Our findings show that (i) 2.0% of the 4,446 commits are vulnerability-related, (ii) 18.0% of the 1,769 Elixir programs in our dataset are modified in vulnerability-related commits, and (iii) the proportion of vulnerability-related commits is highest in 2020. Despite Elixir being perceived as a 'safe' language, our empirical study shows programs written in Elixir to contain vulnerabilities. Based on our findings, we recommend researchers to investigate the root causes of introducing vulnerabilities in Elixir programs.
Elixir 的渐进类型系统
DOI: 10.1145/3427081.3427084
发表时间: 2020
期刊: Proceedings of the 24th Brazilian Symposium on Context-Oriented Programming and Advanced Modularity
影响因子: --
作者:
Mauricio Cassola;Agustín Talagorria;Alberto Pardo;Marcos Viera
通讯作者: Marcos Viera
DOI: 10.1109/icpc.2008.24
发表时间: 2008-06
期刊: 2008 16th IEEE International Conference on Program Comprehension
影响因子: --
作者:
Abdulkareem Alali;Huzefa H. Kagdi;Jonathan I. Maletic
通讯作者: Abdulkareem Alali;Huzefa H. Kagdi;Jonathan I. Maletic
Elixir 物联网编程语言评估
DOI: --
发表时间: 2016
期刊: International Symposium on Consumer Electronics
影响因子: --
作者:
Geovane Fedrecheski;L. Costa;M. Zuffo
通讯作者: M. Zuffo
适用于命令式程序员的 Erlang 和 Elixir
DOI: --
发表时间: 2016
期刊: Apress
影响因子: --
作者:
Wolfgang Loder
通讯作者: Wolfgang Loder
DOI: 10.1145/2884781.2884812
发表时间: 2016-05
期刊: 2016 IEEE/ACM 38th International Conference on Software Engineering (ICSE)
影响因子: --
作者:
Premkumar T. Devanbu;Thomas Zimmermann;C. Bird
通讯作者: Premkumar T. Devanbu;Thomas Zimmermann;C. Bird