DeepCVA:基于深度多任务学习的自动化提交级漏洞评估
软件工程
2021-08-19 v1 密码学与安全
机器学习
摘要
越来越多的研究建议在代码提交中识别软件漏洞(SVs),以便对潜在安全风险发出早期预警。然而,在检测到漏洞贡献提交后,缺乏对其评估的工作,以提供关于 SVs 可利用性、影响和严重性的及时信息。此类信息对于规划和优先处理已识别 SVs 的缓解措施十分重要。我们提出了一种新颖的深度多任务学习模型 DeepCVA,基于通用漏洞评分系统(CVSS)指标同时自动化七项提交级漏洞评估任务。我们在 246 个真实软件项目中含有 542 种不同 SVs 的 1,229 个漏洞贡献提交上进行了大规模实验,以评估模型的有效性和效率。我们表明 DeepCVA 是性能最佳的模型,其马修斯相关系数比许多有监督和无监督基线模型高 38% 至 59.8%。DeepCVA 所需的训练和验证时间也比七个累积评估模型少 6.3 倍,从而显著降低了模型维护成本。总体而言,DeepCVA 提出了在软件系统中早期自动评估 SVs 的首个有效且高效的方案。
引用
@article{arxiv.2108.08041,
title = {DeepCVA: Automated Commit-level Vulnerability Assessment with Deep Multi-task Learning},
author = {Triet H. M. Le and David Hin and Roland Croft and M. Ali Babar},
journal= {arXiv preprint arXiv:2108.08041},
year = {2021}
}
备注
Accepted as a full paper at the 36th IEEE/ACM International Conference on Automated Software Engineering (ASE) 2021