中文

分析与缓解:基于 LLM 的 Artifact Hub 中 Helm 图的安全配置错误

软件工程 2024-03-15 v1

摘要

背景:Helm 是一个包管理器,允许定义、安装和升级 Kubernetes (K8s) 应用程序,K8s 是一个流行的容器编排平台。Helm 图是描述部署在 K8s 集群中所需的所有依赖项、资源和参数的文件集合。目标:本研究旨是挖掘和实证评估 Helm 图的安全性,比较现有工具在默认可用策略下报告的配置错误的性能,并衡量 LLM 用于消除配置错误的程度。我们还想调查工具输出和 LLM 重构是否存在误报。方法:我们提出了一个从 Artifact Hub 挖掘 Helm 图并使用最先进的开源工具(如 Checkov 和 KICS)进行分析的管道。首先,该管道将运行多个图表分析器,识别每个工具报告的常见和唯一配置错误。其次,它将使用 LLM 为每种配置错误提出缓解方案。最后,将对之前生成的图表重构进行再分析,以查看其是否满足工具的策略。同时,我们还将对部分图表进行手动分析,以评估工具报告和 LLM 重构是否存在误报的配置错误。

关键词

引用

@article{arxiv.2403.09537,
  title  = {Analyzing and Mitigating (with LLMs) the Security Misconfigurations of Helm Charts from Artifact Hub},
  author = {Francesco Minna and Fabio Massacci and Katja Tuma},
  journal= {arXiv preprint arXiv:2403.09537},
  year   = {2024}
}

备注

MSR 2024 - Registered Reports