中文

CompVPD:基于人工验证结果与精确上下文迭代识别漏洞补丁

密码学与安全 2024-06-11 v2

摘要

及时在开源软件中应用安全补丁对于保障下游应用安全至关重要。然而,由于补丁通知往往不完整且延迟,及时应用这些补丁颇具挑战。为解决此问题,现有方法采用深度学习(DL)模型,通过判断代码提交是否修复漏洞来识别额外的漏洞补丁。尽管如此,由于为补丁提供的上下文不精确,这些方法准确率较低。为提供精确上下文,我们提出一种多粒度切片算法与自适应扩展算法,以准确识别与补丁相关的代码。此外,精确上下文使得能够设计一个利用人工验证结果的迭代识别框架CompVPD,并大幅提升有效性。我们实证将CompVPD与四种最先进/业界实践(SOTA)的漏洞补丁识别方法进行比较。结果表明,相较于SOTA方法的最佳分数,CompVPD的F1分数提升了20%。此外,CompVPD通过从五个高人气开源项目近2500次代码提交中帮助识别出20个漏洞补丁与18个高风险缺陷修复,为安全实践作出贡献。

关键词

引用

@article{arxiv.2310.02530,
  title  = {CompVPD: Iteratively Identifying Vulnerability Patches Based on Human Validation Results with a Precise Context},
  author = {Tianyu Chen and Lin Li and Taotao Qian and Jingyi Liu and Wei Yang and Ding Li and Guangtai Liang and Qianxiang Wang and Tao Xie},
  journal= {arXiv preprint arXiv:2310.02530},
  year   = {2024}
}