Coca:改进并解释基于图神经网络的漏洞检测系统
密码学与安全
2024-01-29 v1 软件工程
摘要
近年来,基于图神经网络(GNN)的漏洞检测系统取得了显著成功。然而,可解释性的缺乏对在安全相关领域部署黑盒模型构成了关键挑战。为此,已有多种方法被提出,通过提供一组对模型预测有积极贡献的关键语句来解释检测模型的决策逻辑。不幸的是,由于检测模型鲁棒性较弱及解释策略次优,这些方法存在揭示虚假相关性和冗余问题的风险。在本文中,我们提出 Coca,一个通用框架,旨在:1)增强现有基于 GNN 的漏洞检测模型的鲁棒性,以避免虚假解释;2)提供简洁有效的解释,以推理检测到的漏洞。Coca 由两个核心部分组成,分别称为训练器和解释器。前者旨在基于组合对比学习训练一个对随机扰动鲁棒的检测模型,而后者则构建一个解释器,通过双视角因果推断推导出对检测到的漏洞最具决定性的关键代码语句作为解释。我们将 Coca 应用于三个典型的基于 GNN 的漏洞检测器。实验结果表明,Coca 能有效缓解虚假相关性问题,并提供更有用的高质量解释。
引用
@article{arxiv.2401.14886,
title = {Coca: Improving and Explaining Graph Neural Network-Based Vulnerability Detection Systems},
author = {Sicong Cao and Xiaobing Sun and Xiaoxue Wu and David Lo and Lili Bo and Bin Li and Wei Liu},
journal= {arXiv preprint arXiv:2401.14886},
year = {2024}
}
备注
To appear in the Technical Track of ICSE 2024