中文

Bugdar:面向 GitHub 拉取请求的人工智能增强安全代码审查

密码学与安全 2025-03-24 v1 人机交互 软件工程

摘要

随着软件系统日益复杂,确保开发期间的安全性正面临重大挑战。传统的手动代码审计往往成本高昂、耗时,而且不适用于快速迭代的工作流程;自动化工具又常常产生高假阳性率,限制了其可靠性。为此,我们引入 Bugdar,一个人工智能增强的代码审查系统,可无缝集成到 GitHub 拉取请求中,提供近实时、上下文感知的漏洞分析。Bugdar 利用可微调的大型语言模型 (LLM) 和检索增强生成 (RAG) 方法,为每个代码库独特性的需求和开发者实践提供项目特定的、可操作的反馈。支持多种编程语言,包括 Solidity、Move、Rust 和 Python,Bugdar 显示出卓越的效率,平均处理每个拉取请求耗时 56.4 秒,或每秒处理 30 行代码。这显著快于需要数小时才能完成的手动审查。通过促进安全编码的主动方法,Bugdar 减少了对手动审查的依赖,加速了开发周期,提升了软件系统的安全性,而不损害生产力。

关键词

引用

@article{arxiv.2503.17302,
  title  = {Bugdar: AI-Augmented Secure Code Review for GitHub Pull Requests},
  author = {John Naulty and Eason Chen and Joy Wang and George Digkas and Kostas Chalkias},
  journal= {arXiv preprint arXiv:2503.17302},
  year   = {2025}
}

备注

4 pages, 1 figure, accepted at IEEE Conference on Artificial Intelligence (CAI) 2025