Titelaufnahme
Titelaufnahme
- TitelHelping Java developers reduce cryptographic API misuses / Michael Schlichtig ; Advisor Prof. Dr. Eric Bodden
- Autor
- Gutachter
- Erschienen
- Umfang1 Online-Ressource (xx, 207 Seiten) : Diagramme, Illustrationen
- HochschulschriftUniversität Paderborn, Dissertation, 2026
- AnmerkungTag der Verteidigung: 31.08.2026
- Verteidigung2026-08-31
- SpracheDeutsch
- DokumenttypDissertation
- Schlagwörter (GND)
- URN
- DOI
Links
- Social MediaShare
- Nachweis
- IIIF
Klassifikation
Zusammenfassung
Softwaresysteme spielen in der modernen Gesellschaft eine zentrale Rolle, z. B. in den Bereichen Kommunikation, Gesundheitswesen, Finanzwesen und Bildung. Um Vertraulichkeit, Integrität und Verfügbarkeit zu gewährleisten, greifen Entwickler auf kryptografische Anwendungsprogrammierschnittstellen (APIs) zurück. Allerdings haben Entwickler oft Schwierigkeiten, kryptografische APIs sicher zu nutzen, da diese komplex sind und für eine sichere Konfiguration Fachwissen erfordern. Selbst geringfügige Fehlanwendungen kryptografischer APIs können zu schwerwiegenden Sicherheitslücken führen. Statische Analysewerkzeuge können Entwickler unterstützen, indem sie den Quellcode auf sicherheitsrelevante Eigenschaften überprüfen, ohne ihn auszuführen. In der Praxis ist ihre Wirksamkeit jedoch oft durch hohe False-Positive-Raten und Usability-Probleme eingeschränkt, darunter ein Mangel an praxistauglichen Erklärungen in Berichten und eine begrenzte Unterstützung bei der Behebung von Problemen. Diese Arbeit untersucht, wie statische Analysewerkzeuge Entwickler besser dabei unterstützen können, den Missbrauch kryptografischer APIs zu reduzieren, indem sie die Benutzerfreundlichkeit, die Erklärbarkeit und den Umgang mit False Positives verbessern. Sie liefert empirische und konzeptionelle Grundlagen für die anschließende Entwicklung von Prototypen zur Werkzeugunterstützung. Zu diesen Grundlagen gehören Kriterien zur Benutzerfreundlichkeit und Entwicklerbedürfnisse, Herausforderungen bei der Einführung sowie die Darstellung, Erklärung und Bewertung des Missbrauchs kryptografischer APIs. Auf dieser Grundlage wird systematisch SecAI entwickelt, der abschließende Prototyp dieser Arbeit. In dieser Arbeit werden 36 Usability-Kriterien identifiziert und sechs Kategorien zugeordnet: Warning Messages, Fix Support, False Positives, User Feedback, Workflow Integration und User Interface. Diese Kriterien zeigen, dass benutzerfreundliche Tools zur statischen Analyse sowohl ausgefeilte Analysealgorithmen zur Erkennung wichtiger Informationen als auch grafische Benutzeroberflächen erfordern, die diese Informationen in umsetzbarer Form darstellen. Um die Erklärbarkeit von Warning Messages zu verbessern, stellt diese Arbeit FUM vor, ein Framework zur Klassifizierung von API-Missbrauch, sowie empirische Studien zu Missbrauch kryptografischer APIs. Außerdem wird CamBench vorgestellt, ein Benchmark zur Bewertung von statischen Analysewerkzeugen für die Erkennung von Missbrauch kryptografischer APIs. Schließlich werden LLM-SAST_Repair, ein Prototyp für Fix Support, und FP_Predictor, ein Prototyp zur Erkennung von False Positives, als Funktionen in SecAI integriert, einem auf Benutzerfreundlichkeit ausgerichteten Werkzeug, das Entwickler dabei unterstützt, den Missbrauch kryptografischer APIs zu reduzieren. Insgesamt zeigt diese Arbeit, dass die Unterstützung von Entwicklern bei der Reduzierung von Missbrauch kryptografischer APIs durch Tool-Unterstützung einen ganzheitlichen Ansatz erfordert. Usability-Funktionen und Analysefähigkeiten müssen gemeinsam entworfen werden, da benutzerfreundliche Oberflächen von den Informationen abhängen, die durch die zugrunde liegende Analyse bereitgestellt werden. SecAI, welches technisch bewertet wurde, demonstriert dies mit acht Usability-Funktionen, die alle sechs identifizierten Usability-Kategorien abdecken. Es bietet zudem einen Demonstrator für zukünftige Entwicklerstudien, um die individuellen und kombinierten Auswirkungen dieser Usability-Funktionen zu untersuchen.
Abstract
Software systems play an integral role in modern society, e.g., in communication, healthcare, finance, and education. To ensure confidentiality, integrity, and availability,developers rely on cryptographic Application Programming Interfaces (APIs). However, developers often struggle to use cryptographic APIs securely as they are complex and require expert knowledge for secure configuration. Even small misuses of cryptographic APIs can lead to severe vulnerabilities. Static analysis tools can support developers by checking source code for security-relevant properties withoutexecuting it. In practice, however, their impact is often limited by high rates offalse positives and usability problems, including a lack of actionable explanations in reports and limited support for remediation. This thesis investigates how static analysis tools can better support developers in reducing cryptographic API misuses by improving usability, explainability, and handling of false positives. It provides empirical and conceptual foundations for developing prototypes of tool support. These foundations include usability criteria and developer needs, adoption challenges, and the representation, explanation, and evaluation of cryptographic API misuse. These foundations are then used to develop SecAI, the final prototype of this thesis, systematically. This thesis identifies 36 usability criteria and maps them to six categories: Warning Messages, Fix Support, False Positives, User Feedback, Workflow Integration, and User Interface. These criteria show that usable static analysis tools require both sophisticated analysis algorithms that identify important information and graphical user interfaces that present it in an actionable way. To increase the explainability of Warning Messages, this thesis presents FUM, a framework for API misuse classification, and empirical studies on cryptographic API misuses. It also contributes CamBench, a benchmark for evaluating static analysis tools for cryptographic API misuse detection. Finally, LLM-SAST_Repair, a prototype for Fix Support, and FP_Predictor, a prototype for False Positive detection, are integrated as features in SecAI. This usability-focused tool helps developers reduce cryptographic API misuse. Overall, this thesis shows that helping developers reduce cryptographic API misuse via tool support requires a holistic approach. Usability features and analysis capabilities must be designed together, since usable interfaces depend on the information provided by the underlying analysis. SecAI, which was technically assessed, demonstrates this through eight usability features that address all six identified usability categories. It also provides a demonstrator for future developer studies to evaluate the individual and combined impact of these usability features.
Inhalt
Statistik
- Das PDF-Dokument wurde 2 mal heruntergeladen.
Lizenz-/Rechtehinweis

