Key points are not available for this paper at this time.
리눅스 커널은 널리 사용되며 잘 유지 관리되고 있습니다. 지난 10년 동안 약 86만 개의 커밋이 병합되었고, 매년 수백 개의 취약점(즉, 평균 223개)이 공개되어 2022년에는 총 코드 라인이 3,510만 줄에 이르렀습니다. 취약점을 감지하기 위한 많은 알고리즘이 제안되었지만, 그것들이 어떻게 유발되었는지는 거의 연구되지 않았습니다. 이 공백을 메우기 위해, 우리는 리눅스 커널에서 취약점을 유발한 커밋(Kernel Vulnerability Inducing Commits, KVIC)에 대한 최초의 실증 연구를 수행했습니다. 우리는 리눅스 커널에서 취약점을 수정하는 커밋(Kernel Vulnerability Fixing Commits, KVFC)을 식별하는 데 6가지 방법을 활용하였으며, 식별된 KVFC를 다리로 사용하여 KVIC를 식별하기 위한 다른 4가지 방법을 제안했습니다. 총 1,335개의 CVE에 대해 1,240개의 KVIC으로 구성된 최초의 KVIC 데이터셋을 구축했습니다. 우리는 KVIC의 특성, 목적 및 관련 인적 요인에 대한 철저한 분석을 수행했으며, 많은 흥미로운 발견과 통찰을 얻었습니다. 예를 들어, KVIC은 보통 한정된 리뷰어를 가지고 있으며 경험 많은 저자나 유지보수자에 의해 여전히 유발될 수 있습니다. 이러한 통찰을 바탕으로, 우리는 KVIC의 유도를 줄이는 데 도움을 주기 위해 리눅스 커뮤니티에 여러 가지 제안을 했습니다.
Jiang et al. (Fri,) 이 질문을 연구했습니다.