LLM 能否对 CVE 进行分类?探究 LLM 在计算 CVSS 向量中的能力
密码学与安全
2025-04-16 v1
摘要
通用漏洞披露(CVE)记录是网络安全的基础,为公开已知的软件和系统漏洞提供唯一标识符。每个 CVE 通常会被分配一个通用漏洞评分系统(CVSS)分数,以支持风险优先级排序和修复。然而,由于对某些指标的主观解释,经常出现分数不一致的情况。随着新 CVE 数量的持续快速增长,越来越需要自动化来确保评分的及时性和一致性。尽管先前的研究探索了自动化方法,但大语言模型(LLM)的应用尽管近期备受关注,却仍相对缺乏探讨。在本研究中,我们评估了 LLM 在为新报告的漏洞生成 CVSS 分数方面的有效性。我们研究了各种提示工程策略以提高其准确性,并将 LLM 生成的分数与基于嵌入的模型生成的分数进行比较,后者使用通过监督学习分类的向量表示。我们的结果表明,尽管 LLM 在自动化 CVSS 评估方面展现出潜力,但基于嵌入的方法在评分更主观的组成部分时优于 LLM,特别是在机密性、完整性和可用性影响方面。这些发现凸显了 CVSS 评分的复杂性,并表明将 LLM 与基于嵌入的方法结合使用可以在所有评分组件上产生更可靠的结果。
引用
@article{arxiv.2504.10713,
title = {Can LLMs Classify CVEs? Investigating LLMs Capabilities in Computing CVSS Vectors},
author = {Francesco Marchiori and Denis Donadel and Mauro Conti},
journal= {arXiv preprint arXiv:2504.10713},
year = {2025}
}
备注
Accepted at TrustAICyberSec 2025