想象一下,互联网就像一座繁忙、喧闹的大城市,每个人都相互连接。在这座城市里,有数字锁(加密技术)来保护你的日记安全,有交通规则(隐私政策)来保护你的私人空间,还有友好的邻居帮你发现麻烦(网络安全)。就像我们在现实生活中教孩子们如何安全地过马路或如何礼貌地分享玩具一样,学校正试图教他们如何在数字城市中穿行而不迷失方向或受伤。这个研究领域被称为“安全与隐私”(S&P),它关乎于确保人们知道如何保护自己的数据、理解交通规则,并识别出有人试图欺骗他们。但这里有一个大问题:全国所有的学校教的东西都一样吗?他们教的是正确的东西吗?还是说,一家学校正在教孩子们如何撬锁,而另一家仅仅是在告诉他们要“在网上表现友好”?
一个研究小组决定扮演侦探的角色来查明真相。他们不仅仅是在猜测;他们还对全美国学校使用的官方规则手册进行了一场大规模的搜寻游戏。这些规则手册被称为“教学标准”,它们就像学区给老师们提供的菜单,列出了学生在毕业前应该掌握的具体内容。研究人员查看了来自47个州和8个大型国家组织的超过12,000条此类规则。他们一直在寻找任何与保护数据安全或隐私相关的条目。
他们的发现可谓是喜忧参半。在所有这些数以千计的规则中,他们发现了大约3,920条实际上是关于安全与隐私的。他们将这些规则分成了109个不同的主题,范围从高度技术性的内容(如如何使用复杂的加密代码)到高度实用的内容(如如何在网上表现得体或为什么不应该分享密码)。但转折在于:菜单的内容因地而异,看起来非常不同。有些州有一份关于黑客攻击和防火墙的庞大规则清单,而另一些州则几乎完全没有提及。即使是最热门的主题,比如“如何使用密码”,也没有出现在每一个州的菜单上。
研究人员还注意到,这些规则的写法往往有些模糊。这就像是一本教师指南上写着:“教学生了解安全”,却没有任何关于这具体意味着什么的例子。这使得那些本身可能并非网络安全专家的老师们,不得不靠自己去摸索细节。这项研究表明,目前的系统有点像一块拼布被面:它在某些地方覆盖了基础知识,但图案并不一致,而且一些重要的针脚完全缺失了。作者并不是说这个系统已经坏到无法修复,但他们确实建议,为了确保每个学生在数字城市中都是安全的,我们需要更清晰的地图、给老师提供更好的示例,并决定我们是要培养每个人成为一名数字公民,还是仅仅训练少数人成为数字建筑师。
技术摘要:美国学校安全与隐私教学标准的特征分析
问题陈述
安全与隐私(S&P)教育正日益融入美国的 K-12 计算机科学(CS)课程中,然而目前对于实际教授内容的实证理解仍然匮乏。虽然各州和国家级组织发布了教学标准以概述学生的学习预期,但此前尚无研究系统地检查这些标准的范围。目前尚不清楚所涵盖的主题是否符合更广泛的安全领域社区的预期、内容是如何组织的,以及在“面向普通终端用户”与“面向未来技术专业人员”的教育之间是否存在区别。这一差距阻碍了评估当前 S&P 教育的有效性并识别必要改进措施的能力。
研究方法
作者对收集自全美 50 个州(截至 2024 年 6 月,共有 47 个州拥有可用标准)以及包括计算机科学教师协会(CSTA)、国际技术教育协会(ISTE)、网络安全与基础设施安全局(CISA)以及各种高级课程(AP)、国际文凭(IB)和认证考试机构在内的八个国家级组织在内的 12,201 项 CS 教学标准进行了全面的手动分析。
本研究遵循了两步编码过程:
- 主题识别: 通过对四个州的标准子集进行开放式编码,团队开发了一个 S&P 相关主题的编码簿。这包括技术主题(如加密、网络安全)、社会主题(如伦理、法律)和行为主题(如网络安全)。
- 标记与分类: 两名研究人员对剩余的 12,201 项标准进行了标记。标准被分类为“与 S&P 相关”或“不相关”。S&P 标准被进一步细分为 109 个独特主题。团队还分析了标准的组织形式(例如,是否存在示例、分类标签),并将主题基于其目标受众进行分类:“普通互联网/技术用户”与“未来技术专业人员”。
研究使用 Kupper-Hafner 一致性系数计算了评分者间信度(IRR),初始一致性为 0.62,经过讨论后达到完全共识。本研究专门针对 CS 标准,承认 S&P 主题可能会出现在其他学科(如社会研究)中,但这些超出了本次初步探索性分析的研究范围。
主要结果
分析共得出 3,920 项与安全与隐私相关的标准(占总数的 32.1%),涵盖 109 个独特主题。
- 主题覆盖范围: 最常见的主题包括测试代码、伦理、信用/知识产权以及安全的在线行为。最不常见的主题包括 RSA 加密、Web 可用性和密钥管理。即使是最热门的主题也并非普适性的;有 32 个州缺失了 14 个最常见主题中的至少一个。没有任何单一主题是被所有州或组织共同覆盖的。
- 受众区分: 大多数标准(除六个州外)侧重于对普通用户有益的主题(如密码、安全行为),而非专业技术技能。然而,专业化主题(如数字取证、输入验证)确实存在,且通常出现在设有专门网络安全课程的州(佐治亚州和德克萨斯州)。
- 年级差异:
- 小学阶段: 侧重于基础知识,如可接受使用原则、通用安全和密码。
- 初中阶段: 强调安全数据传输、Web 安全和基础技术概念。
- 高中阶段: 涵盖技术主题(安全编码、嵌入式系统)、关于权衡的批判性思维以及复杂的攻击。
- 组织与清晰度:
- 模糊性: 标准往往缺乏具体的例子。在 3,920 项 S&P 标准中,仅有 2,841 项包含示例或澄清说明。
- 分类: 仅有 29 个州的标准被明确归类在“安全”或“隐私”之下。许多 S&P 主题(如追踪、数据永久性)隐藏在更广泛的类别下,如“计算的影响”或“数字公民”,这使得教师难以找到它们。
- 隐私 vs. 安全: 隐私比安全更不容易被明确分类。
核心贡献
- 全面的数据集: 本论文提供了对美国 K-12 CS 教学标准内 S&P 内容的首次大规模、系统性的特征描述,提供了一个包含 109 个主题、3,920 项标准的标记数据集。
- 差距识别: 研究识别了各州之间主题覆盖范围的显著不一致性,以及对于什么是完整的 S&P 课程缺乏共识。
- 结构分析: 研究强调了标准中的结构性问题,特别是隐私分类的缺失以及教学示例的匮乏,这可能会阻碍缺乏 S&P 背景的教师进行教学实施。
- 受众区分: 该工作区分了旨在培养数字公民的基础标准与面向未来专业人员的标准,指出目前的标准往往在没有明确区分的情况下将这两类目标混为一谈。
意义与主张
作者将这项工作定位为一次初步探索,旨在“揭示”当前 S&P 教育的状态并“开始评估其效用”的过程。他们并不声称解决了 S&P 教育的问题,而是提供了进行未来改进所需的实证基础。
论文认为,当前的格局具有以下特征:
- 碎片化: 缺乏统一的主题意味着学生的学习成果会因地理位置的不同而产生分歧。
- 实施障碍: 标准的模糊性和缺乏示例给教师带来了沉重的负担,因为教师通常缺乏正式的 S&P 培训。
- 可及性问题: 由于 S&P 教育主要局限于选修 CS 课程(仅约 6% 的高中生选修),许多学生被排除在基础 S&P 技能的学习之外。
作者建议应明确区分基础 S&P 概念(面向所有学生)与专业化内容(面向未来专业人员),加大对教师资源和培训的投入,并利用补充材料来提供具体的例子,同时不损害标准本身的长期有效性。他们总结道,虽然标准提供了一种一致性的基准,但目前仍缺乏确保美国范围内实现公平且有效的 S&P 教育所需的特异性和普遍共识。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。