中文

从模型到漏洞:迈向可操作的 LLM 生成漏洞报告

计算与语言 2025-11-07 v1

摘要

随着基于大型语言模型(LLM)的编码助手在软件开发中的作用变得更加关键,它们生成的漏洞在整体网络安全格局中的作用也同样如此。尽管已经提出了许多 LLM 代码安全基准以及改进生成代码安全性的方法,但它们对广泛使用的编码 LLM 的影响程度仍不清楚。在此我们表明,即使在真实使用场景中最早的漏洞报告场景下,最新的开放权重模型也是脆弱的,这表明安全性与功能性之间的权衡至今阻碍了漏洞的有效修补。为帮助解决此问题,我们引入了一个新的严重性度量指标,该指标反映了 LLM 生成的漏洞所带来的风险,考虑了漏洞严重性、生成概率以及诱导易受攻击代码生成的提示词表述——Prompt Exposure(PE)。为了鼓励缓解最严重和最普遍的漏洞,我们使用 PE 定义了 Model Exposure(ME)分数,该分数指示了模型生成的漏洞的严重性和普遍性。

关键词

引用

@article{arxiv.2511.04538,
  title  = {From Model to Breach: Towards Actionable LLM-Generated Vulnerabilities Reporting},
  author = {Cyril Vallez and Alexander Sternfeld and Andrei Kucharavy and Ljiljana Dolamic},
  journal= {arXiv preprint arXiv:2511.04538},
  year   = {2025}
}