中文

通过代码仓库中的行为数据检测安全补丁

密码学与安全 2023-02-07 v1 机器学习 软件工程

摘要

当今绝大多数软件都是使用 Git 等协作版本控制工具协作开发的。通常,一旦检测到并修复了漏洞,软件背后的开发者会发布通用漏洞与暴露(CVE)记录,以提醒用户社区注意安全风险,并敦促他们集成安全补丁。然而,一些公司可能不会披露其漏洞,而只是更新其仓库。因此,用户对漏洞毫不知情,并可能持续暴露于风险之中。在本文中,我们提出了一种系统,该系统仅利用 Git 仓库中的开发者行为,无需分析代码本身或伴随修复的注释(提交信息),即可自动识别安全补丁。我们证明,我们能够以 88.3% 的准确率和 89.8% 的 F1 分数揭示隐藏的安全补丁。这是首次针对此问题提出语言无关的解决方案。

关键词

引用

@article{arxiv.2302.02112,
  title  = {Detecting Security Patches via Behavioral Data in Code Repositories},
  author = {Nitzan Farhi and Noam Koenigstein and Yuval Shavitt},
  journal= {arXiv preprint arXiv:2302.02112},
  year   = {2023}
}