搭建鸿沟:行业与学术之间基于 AI 的漏洞管理研究
密码学与安全
2024-05-07 v1 软件工程
摘要
人工智能(AI)的最新研究进展为自动化软件漏洞管理带来了可前景的成果。报告称,AI 基于的模型在性能上显著优于传统的静态分析工具,表明能够为安全工程师提供 substantial 的工作负担减轻。然而,行业仍然谨慎且挑剔地将 AI 基于的技术集成到其安全漏洞管理工作流程中。为理解这些原因,我们进行了一次以讨论为导向的研究,立足于作者广泛的工业经验和敏锐的观察,揭示了该领域内研究与实践之间的差距。我们经验性地识别出三大主要障碍,阻止行业采纳学术模型,分别是:可扩展性和优先级排序的复杂要求、有限的定制灵活性以及不明确的财务影响。与此同时,受限于缺乏大量真实世界的安全数据和专业知识,研究工作也受到显著影响。我们提出了一系列未来方向,以帮助更好地理解行业期望,提高 AI 基于安全漏洞研究的实际可用性,并推动行业与学术之间的协同关系。
引用
@article{arxiv.2405.02435,
title = {Bridging the Gap: A Study of AI-based Vulnerability Management between Industry and Academia},
author = {Shengye Wan and Joshua Saxe and Craig Gomes and Sahana Chennabasappa and Avilash Rath and Kun Sun and Xinda Wang},
journal= {arXiv preprint arXiv:2405.02435},
year = {2024}
}
备注
Accepted by IEEE/IFIP International Conference on Dependable Systems and Networks, Industry Track, 2024