中文

人工软件漏洞基准的实证研究

密码学与安全 2020-03-24 v1

摘要

近来,各种技术(如模糊测试)已被开发用于漏洞检测。为评估这些技术,由于缺少真值,社区一直在开发人工漏洞基准。然而,人们担忧此类漏洞无法代表现实并可能导致不可靠和误导性的结果。遗憾的是,缺乏处理此类担忧的研究。本工作中,为理解这些基准在多大程度上反映现实,我们对三个人工漏洞基准——LAVA-M、Rode0day 与 CGC(2669 个 bug)以及各类真实世界内存破坏漏洞(80 个 CVE)进行了实证研究。此外,我们提出一个模型来描述内存破坏漏洞的属性。遵循该模型,我们进行了密集实验与数据分析。分析结果表明,尽管人工基准试图接近真实世界,它们仍与现实显著不同。基于发现,我们提出一组策略以提升人工基准的质量。

关键词

引用

@article{arxiv.2003.09561,
  title  = {An Empirical Study on Benchmarks of Artificial Software Vulnerabilities},
  author = {Sijia Geng and Yuekang Li and Yunlan Du and Jun Xu and Yang Liu and Bing Mao},
  journal= {arXiv preprint arXiv:2003.09561},
  year   = {2020}
}