論文の概要: Automating Static Code Analysis Through CI/CD Pipeline Integration
- arxiv url: http://arxiv.org/abs/2609.00676v1
- Date: Tue, 01 Sep 2026 03:53:25 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-02 16:31:36.275741
- Title: Automating Static Code Analysis Through CI/CD Pipeline Integration
- Title(参考訳): CI/CDパイプライン統合による静的コード解析の自動化
- Authors: Zachary Wadhams, Ann Marie Reinhold, Clemente Izurieta,
- Abstract要約: 本稿では、開発プロセスの初期段階でセキュリティ脆弱性を特定し、修正するという、広範囲にわたる課題に対処する。
本稿では,SASTツールのアウトプットを集約し,開発者が慣れ親しんだ問題追跡ソフトウェアに統合するための新しいプロセスを提案する。
本稿では,GitLab ベースの開発環境において,SonarQube SAST ツールを用いて提案プロセスの実装に成功したことを実演する。
- 参考スコア(独自算出の注目度): 0.8206562651760948
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: In the contemporary landscape of software devel-opment, securing sensitive data is paramount to safeguarding organizational reputation, preventing financial losses, and pro-tecting individuals from identity theft. This paper addresses the pervasive challenge of identifying and rectifying security vulnerabilities early in the development process, emphasizing the role of Static Application Security Testing (SAST) tools. While SAST tools play a crucial role in detecting vulnerabilities, widespread adoption has been hindered by usability issues, including high false positive rates and a lack of native pipeline support. This paper proposes a novel, generalized, and automated process for aggregating SAST tool outputs and integrating them into developers' familiar issue-tracking software. The process streamlines the identification and communication of security vulnerabilities during the development lifecycle, facilitating more efficient remediation efforts. We demonstrate the successful implementation of the proposed process with the SonarQube SAST tool in a GitLab-based development environment. Developers were positive about the structured implementation, real-time feedback, and proactive vulnerability management. However, despite some challenges such as a potential learning curve and tradeoffs between secure coding and workflow disruption, the overall positive impact on security awareness and responsiveness suggests that the proposed process holds promise in enhancing the security posture of software development practices
- Abstract(参考訳): ソフトウェア開発における現代の状況では、機密性の高いデータは組織の評判を守り、金銭的損失を防ぎ、個人をアイデンティティ盗難から保護するために最重要である。
本稿では,開発プロセスの初期段階でセキュリティ脆弱性を特定し,修正する上で,静的アプリケーションセキュリティテスト(SAST)ツールの役割を強調し,広範囲にわたる課題に対処する。
SASTツールは脆弱性の検出において重要な役割を果たす一方で、偽陽性率やネイティブパイプラインサポートの欠如など、ユーザビリティの問題により、広く採用されている。
本稿では,SASTツールのアウトプットを集約し,開発者が慣れ親しんだ問題追跡ソフトウェアに統合するための,新しい,一般化された,自動化されたプロセスを提案する。
このプロセスは、開発ライフサイクルにおけるセキュリティ脆弱性の識別とコミュニケーションを効率化し、より効率的な修復作業を促進する。
本稿では,GitLab ベースの開発環境において,SonarQube SAST ツールを用いて提案プロセスの実装に成功したことを実演する。
開発者は構造化実装、リアルタイムフィードバック、アクティブな脆弱性管理について肯定的だった。
しかし、セキュアなコーディングとワークフローの混乱の間の潜在的な学習曲線やトレードオフといったいくつかの課題にもかかわらず、セキュリティの意識と応答性に対する全体的な肯定的な影響は、提案されたプロセスがソフトウェア開発プラクティスのセキュリティ姿勢を高めることを約束していることを示している。
関連論文リスト
- Monitoring Vulnerabilities in Next-Generation Automotive Operating Systems [1.0779600811805266]
ソフトウェア定義車両(SDV)は、複雑で相互接続されたハードウェアとソフトウェアシステムを統合することで、輸送に革命をもたらしている。
ソフトウェア脆弱性に着目し,SDVの総合的なセキュリティ分析を行う。
論文 参考訳(メタデータ) (2026-07-08T10:07:35Z) - SeClaw: Spec-Driven Security Task Synthesis for Evaluating Autonomous Agents [87.26967184869198]
SeClawは、仕様駆動のセキュリティタスク合成と、自律エージェントの実行ベースのセキュリティ評価を組み合わせたフレームワークである。
ベンチマークは、リソース、ユーザタスク、環境、本質的なエージェントの振る舞いから生じるリスクをカバーしている。
論文 参考訳(メタデータ) (2026-06-01T14:23:42Z) - Emulation-based System-on-Chip Security Verification: Challenges and Opportunities [1.9091520236263388]
ハードウェアエミュレーションは、シリコン以前の検証技術としてますます重要になってきています。
我々は、アサーションベースのセキュリティチェック、カバレッジ駆動探索、敵検定、情報フロー追跡、障害注入、およびサイドチャネル指向の評価にまたがって、以前の作業の状況を整理する。
AI支援エミュレーション、デジタルセキュリティツイン、チップレットスケールのセキュリティ探索、自動脆弱性評価、クラウドスケールのセキュアエミュレーションなど、新たな方向性について議論する。
論文 参考訳(メタデータ) (2026-04-16T14:38:02Z) - ORCA -- An Automated Threat Analysis Pipeline for O-RAN Continuous Development [57.61878484176942]
Open-Radio Access Network (O-RAN)は、多くのソフトウェアコンポーネントをクラウドのようなデプロイメントに統合し、これまで考えられていなかったセキュリティ脅威に無線アクセスネットワークを開放する。
現在の脆弱性評価の実践は、しばしば手動、労働集約、主観的な調査に依存しており、脅威分析の不整合につながる。
人間の介入や関連するバイアスを最小限に抑えるために,自然言語処理(NLP)を活用する自動パイプラインを提案する。
論文 参考訳(メタデータ) (2026-01-20T07:31:59Z) - Aspect-Oriented Programming in Secure Software Development: A Case Study of Security Aspects in Web Applications [0.0]
本研究では,セキュアなソフトウェア開発におけるアスペクト指向プログラミング(AOP)の役割について検討する。
認証、認可、入力検証、暗号化、ロギング、セッション管理を含むAOPベースのセキュリティ機能の実装を比較します。
その結果、AOPは、最小パフォーマンスオーバーヘッドしか導入せず、モジュール性、再利用性、セキュリティメカニズムの保守性を向上することを示した。
論文 参考訳(メタデータ) (2025-09-09T07:12:55Z) - CARE: Decoding Time Safety Alignment via Rollback and Introspection Intervention [68.95008546581339]
Contrastive Decodingのような既存のデコーディングタイムの介入は、安全と応答品質の間に深刻なトレードオフを強いることが多い。
本稿では,3つの重要なコンポーネントを統合した,復号時安全アライメントのための新しいフレームワークであるCAREを提案する。
このフレームワークは、安全性、品質、効率のバランスが良く、有害な応答率が低く、ユーザエクスペリエンスを最小限に破壊できる。
論文 参考訳(メタデータ) (2025-09-01T04:50:02Z) - Towards Trustworthy GUI Agents: A Survey [64.6445117343499]
本調査では,GUIエージェントの信頼性を5つの重要な次元で検証する。
敵攻撃に対する脆弱性、シーケンシャルな意思決定における障害モードのカスケードなど、大きな課題を特定します。
GUIエージェントが普及するにつれて、堅牢な安全基準と責任ある開発プラクティスを確立することが不可欠である。
論文 参考訳(メタデータ) (2025-03-30T13:26:00Z) - Integrating DAST in Kanban and CI/CD: A Real World Security Case Study [2.3480418671346164]
Webアプリケーションの攻撃と悪用された脆弱性が増加している。
現代の開発プラクティスにセキュリティを統合することがますます重要になっている。
現代の開発プラクティスでセキュリティプラクティスやアクティビティを採用するのは難しいです。
論文 参考訳(メタデータ) (2025-03-27T19:46:05Z) - AISafetyLab: A Comprehensive Framework for AI Safety Evaluation and Improvement [73.0700818105842]
我々は、AI安全のための代表的攻撃、防衛、評価方法論を統合する統合されたフレームワークとツールキットであるAISafetyLabを紹介する。
AISafetyLabには直感的なインターフェースがあり、開発者はシームレスにさまざまなテクニックを適用できる。
我々はヴィクナに関する実証的研究を行い、異なる攻撃戦略と防衛戦略を分析し、それらの比較効果に関する貴重な洞察を提供する。
論文 参考訳(メタデータ) (2025-02-24T02:11:52Z) - The Impact of SBOM Generators on Vulnerability Assessment in Python: A Comparison and a Novel Approach [56.4040698609393]
Software Bill of Materials (SBOM) は、ソフトウェア構成における透明性と妥当性を高めるツールとして推奨されている。
現在のSBOM生成ツールは、コンポーネントや依存関係を識別する際の不正確さに悩まされることが多い。
提案するPIP-sbomは,その欠点に対処する新しいピップインスパイアされたソリューションである。
論文 参考訳(メタデータ) (2024-09-10T10:12:37Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。