ANVIL:无需标注训练数据的基于异常检测的漏洞识别
密码学与安全
2025-06-03 v3 机器学习
软件工程
摘要
基于监督学习的漏洞检测器常常因有限的标注训练数据而表现不佳。相比之下,像GPT-4这样的大型语言模型(LLM)在大量未标注的代码语料库上训练,然而当直接提示它们检测漏洞时,其表现仅略优于抛硬币。在本文中,我们基于漏洞代码是罕见的,因此相对于LLM学习到的模式是异常的假设,将漏洞检测重新定义为异常检测。我们引入了ANVIL,它执行掩码代码重构任务:LLM重构一行被掩码的代码,与原始代码的偏差被评分并视为异常。我们提出了一种混合异常评分,它结合了精确匹配、交叉熵损失、预测置信度和结构复杂度。我们在多个LLM家族、评分方法和上下文大小上,以及针对LLM训练截止日期之后的漏洞评估了我们的方法。在PrimeVul数据集上,ANVIL优于最先进的监督检测器LineVul、LineVD和LLMAO,实现了高达2倍的Top-3准确率、75%更好的归一化MFR,并在ROC-AUC上取得了显著提升。最后,通过将ANVIL与模糊测试器集成,我们发现了两个先前未知的漏洞,证明了异常引导检测的实际效用。
引用
@article{arxiv.2408.16028,
title = {ANVIL: Anomaly-based Vulnerability Identification without Labelled Training Data},
author = {Weizhou Wang and Eric Liu and Xiangyu Guo and Xiao Hu and Ilya Grishchenko and David Lie},
journal= {arXiv preprint arXiv:2408.16028},
year = {2025}
}