中文

Sentence transformer-based approach from attack descriptions to vulnerabilities

密码学与安全 2025-09-05 v2 计算与语言 机器学习

摘要

在安全领域,漏洞往往在被利用后仍 undetected。本文中,漏洞指的是公开披露的常见漏洞与暴露(CVE)报告中记录的缺陷。建立攻击与漏洞之间的联系对于实现及时事件响应至关重要,因为它为防御者提供了即时、可操作的见解。然而,手动将攻击映射到 CVE 是不可行的,从而推动了自动化需求。本文评估了 14 种最先进(state-of-the-art, SOTA)句子转换器,用于从攻击描述中自动识别漏洞。我们的结果表明,multi-qa-mpnet-base-dot-v1(MMPNet)模型在使用攻击技术描述时实现优越的分类性能,F1 为 89.0,精确率为 84.0,召回率为 94.7。进一步观察到,MMPNet 模型识别的 56% 的漏洞也与攻击一起出现在 CVE 存储库中,而 61% 的漏洞对应于 CVE 存储库中记录的漏洞。对结果的手动检查揭示了 275 条预测链接未被 MITRE 存储库记录。因此,自动将攻击技术链接到漏洞不仅提升了软件安全事件的检测和响应能力,也缩短了漏洞被利用的持续时间,从而促进了更安全系统的发展。

关键词

引用

@article{arxiv.2509.02077,
  title  = {From Attack Descriptions to Vulnerabilities: A Sentence Transformer-Based Approach},
  author = {Refat Othman and Diaeddin Rimawi and Bruno Rossi and Barbara Russo},
  journal= {arXiv preprint arXiv:2509.02077},
  year   = {2025}
}

备注

Accepted in The Journal of Systems and Software (2025)