中文

以人类学习方式训练以提升智能漏洞检测能力

密码学与安全 2021-12-14 v1

摘要

由于其强大的自动特征提取能力,深度学习(DL)已被广泛用于源代码漏洞检测。然而,尽管其在人工数据集上表现良好,但由于真实世界样本的高度复杂性,其在检测真实漏洞时表现不尽如人意。本文提出以人类学习方式训练基于 DL 的漏洞检测模型,即从最简单样本开始,再逐步过渡到困难知识。具体而言,我们设计了一个新颖框架(Humer)以增强基于 DL 的漏洞检测器的检测能力。为验证 Humer 的有效性,我们选取五个最先进的基于 DL 的漏洞检测模型(TokenCNN、VulDeePecker、StatementGRU、ASTGRU 和 Devign)来完成评估。结果表明,使用 Humer 可使这些模型的 F1 平均提升 10.5%。此外,Humer 可使模型多检测出多达 16.7% 的真实世界漏洞。同时,我们还开展案例研究,利用这些增强的基于 DL 的漏洞检测器从真实开源产品中发现漏洞。根据结果,我们最终在 NVD 中发现 281 个未报告漏洞,其中 98 个已被供应商在相应产品最新版本中悄然修补,但 159 个仍存在于产品中。

关键词

引用

@article{arxiv.2112.06250,
  title  = {Boosting the Capability of Intelligent Vulnerability Detection by Training in a Human-Learning Manner},
  author = {Shihan Dou and Yueming Wu and Wenxuan Li and Feng Cheng and Wei Yang and Yang Liu},
  journal= {arXiv preprint arXiv:2112.06250},
  year   = {2021}
}