中文

评估预训练模型在多语言漏洞修补中的表现

软件工程 2025-01-14 v1

摘要

软件漏洞带来严重的安全风险,需要及时有效的缓解策略。虽然自动程序修复(APR)的进展主要针对通用软件缺陷,但作为APR中安全关键子集的漏洞修补领域仍待深入探索。本文研究了预训练语言模型CodeBERT和CodeT5在跨不同数据集和五种编程语言的自动漏洞修补中的潜力。我们评估了这些模型的准确性、计算效率以及漏洞代码补丁长度对性能的影响。我们的结果显示了有前景的准确率,特别是CodeT5在具有复杂漏洞模式的数据集上表现突出,而CodeBERT在处理碎片化或上下文有限的数据集方面展现出优势。CodeT5还展示了更高的效率,使其适用于大规模应用。然而,两个模型在补丁长度增加时都面临性能维持的挑战,突显了针对漏洞修复的程序修复中处理扩展问题的复杂性。本研究对模型性能进行了基准测试,指出了关键局限性,并为改进实际安全应用中的自动漏洞修补提供了见解。

关键词

引用

@article{arxiv.2501.07339,
  title  = {Evaluating Pre-Trained Models for Multi-Language Vulnerability Patching},
  author = {Zanis Ali Khan and Aayush Garg and Yuejun Guo and Qiang Tang},
  journal= {arXiv preprint arXiv:2501.07339},
  year   = {2025}
}