GenKubeSec:基于大语言模型的Kubernetes配置错误检测、定位、推理与修复
密码学与安全
2024-05-31 v1 计算与语言
分布式、并行与集群计算
机器学习
摘要
与Kubernetes配置文件(KCF)相关的一个关键挑战是它们通常高度复杂且容易出错,导致安全漏洞和操作问题。用于KCF配置错误检测的基于规则(RB)工具依赖于静态规则集,使其固有地受限且无法检测新发现的配置错误。RB工具还存在漏检问题,因为在编码检测规则时很可能出错。最近用于检测和修复KCF配置错误的方法在可扩展性和检测覆盖率方面存在局限,或者由于它们具有高专业知识要求且不提供自动修复以及配置错误检测。在其流程中采用LLM的新方法依赖于基于API的通用且主要是商业模型。因此,它们带来了安全挑战,具有不一致的分类性能,并且可能成本高昂。在本文中,我们提出了GenKubeSec,一种全面且自适应的基于LLM的方法,除了检测各种KCF配置错误外,还识别配置错误的确切位置,并提供关于它们的详细推理以及建议的修复。当与三个行业标准RB工具进行实证比较时,GenKubeSec达到了相当的精确率(0.990)和优越的召回率(0.999)。当Kubernetes安全专家检查KCF的随机样本时,GenKubeSec关于配置错误定位、推理和修复的解释100%正确、信息丰富且有用。为了促进该领域的进一步发展,我们共享了我们收集的独特数据集、我们为标签标准化开发的统一配置错误索引、我们的实验代码以及GenKubeSec本身作为开源工具。
引用
@article{arxiv.2405.19954,
title = {GenKubeSec: LLM-Based Kubernetes Misconfiguration Detection, Localization, Reasoning, and Remediation},
author = {Ehud Malul and Yair Meidan and Dudu Mimran and Yuval Elovici and Asaf Shabtai},
journal= {arXiv preprint arXiv:2405.19954},
year = {2024}
}