Zum Inhalt
Fakultät für Informatik

Wissenschaftliche Arbeit beim IEEE Transactions on Software Engineering Journal angenommen

Names of common Maven packages as a word cloud © Dann, Plate, Hermann, Ponta, Bodden

Wir haben ein großes Hindernis für Software-Abhängigkeitsscanner identifiziert: neu gebündelte oder neu verpackte Abhängigkeiten. Um das Phänomen zu untersuchen, stellen wir eine umfangreiche Testsuite bereit, die diese Änderungen für Abhängigkeiten nachbildet.

Gemeinsam mit SAP haben wir die derzeitige Praxis der Wiederverwendung von Open-Source-Software bei SAP und in offenen Projekten untersucht. Wir fanden heraus, dass mehr als 87 % (bzw. 56 %) der Abhängigkeiten neu gebündelt (oder neu verpackt) wurden. Dies ist ein großes Hindernis für aktuelle Open-Source-Schwachstellen-Scanner, da sie diese Abhängigkeiten nicht korrekt erkennen können. Wir haben diese Hypothese mit mehreren Open-Source- und kommerziellen Schwachstellen-Scannern untersucht. 

Die Zeitschrift IEEE Transactions on Software Engineering ist eine der führenden Zeitschriften für die Erforschung von Softwaresystemen in der Informatik. Mit einem h5-Index von 59 und einem Impact-Faktor von 6,226 steht sie laut Google Scholar an dritter Stelle der Publikationsorte für Software-Systemforschung. 


Identifying Challenges for OSS Vulnerability Scanners - A Study & Test Suite
Andreas Dann, Henrik Plate, Ben Hermann, Serena Elisa Ponta, and Eric Bodden
In IEEE Transactions on Software Engineering
DOI: https://doi.org/10.1109/TSE.2021.3101739
Artifact: https://github.com/secure-software-engineering/achilles-benchmark-depscanners