返回
Cost-sensitive security controls for continuous integration pipelines
DOI:10.1016/j.cose.2026.105124.png)
摘要
En 中文
CI安全控制在发布前结合合同、语义、策略、来源、依赖和审查证据。二进制门禁难以调优:低阈值会中断良性变更,而高阈值则允许残留安全风险通过。本研究评估了一个成本敏感决策框架,该框架聚合各阶段证据并在明确的权衡(包括逃逸风险、误拦截率和审查负荷)下选择阈值。评估采用确定性战役,包含960个集成变更、8个压力配置文件下的60个播种重复、REST接口检查,以及针对32,281个与CISA已知被利用漏洞目录关联的GitHub审查安全建议的回顾性出版物-队列审计。在确定性战役中,阈值5能够拦截包含99.35%生成风险的变更且仅产生一次误拦截;在播种战役中,基线条件下平均拦截变更的风险覆盖率约为99.30%。在1%的故障变更流行率下,阈值5的运输平均精确度为77.7%,而阈值3为29.0%。分层评分置换将阈值5的拦截变更风险覆盖率降至65.25%,揭示了其对生成器评分排序的依赖性。在建议审计中,平衡未加权点在48.58%的审查份额下覆盖了96.23%的观测KEV风险,而审查受限的正则化点在3.45%的审查份额下覆盖了62.26%。当前EPSS在匹配的CVE子集上表现更强,因此审计验证的是跨域风险-工作量分析,而非CI门禁或评分优势。结果表明应采用明确且本地验证的操作点,而非通用阈值。

