DeVAIC:一种用于AI生成代码安全评估的工具
软件工程
2024-09-04 v2
摘要
背景:AI代码生成器正在革新代码编写和软件开发,但它们在大型数据集(包括可能不受信任的源代码)上的训练引发了安全问题。此外,这些生成器可能产生不完整的代码片段,使用当前的解决方案难以评估。目标:本研究工作介绍了DeVAIC(AI生成代码中的漏洞检测),一个用于评估AI生成的Python代码安全性的工具,它克服了检查不完整代码的挑战。方法:我们遵循了一种方法论,包括收集易受攻击的样本、提取实现模式以及创建正则表达式来开发所提出的工具。DeVAIC的实现包括一组基于正则表达式的检测规则,涵盖了属于OWASP Top 10漏洞类别的35个常见弱点枚举(CWE)。结果:我们利用四个流行的AI模型生成Python代码,然后以此为基础评估我们工具的有效性。与最先进的解决方案相比,DeVAIC在检测安全漏洞方面表现出统计学上显著的差异,其F1分数和准确率达到94%,同时平均每个代码片段保持0.14秒的低计算成本。结论:所提出的工具为漏洞检测提供了一种轻量级且高效的解决方案,即使对不完整的代码也是如此。
引用
@article{arxiv.2404.07548,
title = {DeVAIC: A Tool for Security Assessment of AI-generated Code},
author = {Domenico Cotroneo and Roberta De Luca and Pietro Liguori},
journal= {arXiv preprint arXiv:2404.07548},
year = {2024}
}
备注
Accepted for publication in the Information and Software Technology (IST) journal