中文

利用过程度量改进 JavaScript 函数的漏洞预测

密码学与安全 2021-05-18 v1 软件工程

摘要

由于针对计算机系统的网络攻击日益增多,我们需要特别关注软件系统的安全性。为了最大化有效性,将人为因素排除在这一过程之外将是一个巨大的突破。实现这一目标的第一步是自动识别代码中的脆弱部分。研究人员投入大量精力创建机器学习模型,以判断给定代码片段(更准确地说,选定的函数)是否包含任何漏洞。我们旨在改进现有模型,基于先前在利用知名静态源代码度量预测 JavaScript 代码函数级漏洞方面的成果。在这项工作中,我们提议将若干所谓的过程度量(例如代码变动量、修改某文件的开发者数量,或变更源代码的年龄)纳入特征集合,并考察它们如何影响函数级 JavaScript 漏洞预测模型的性能。我们可以确认过程度量显著提升了此类模型的预测能力。平均而言,我们观察到 F-measure 提升了 8.4%(从 0.764 到 0.848),精确率(precision)提升了 3.5%(从 0.953 到 0.988),召回率(recall)提升了 6.3%(从 0.697 到 0.760)。

关键词

引用

@article{arxiv.2105.07527,
  title  = {Improving Vulnerability Prediction of JavaScript Functions Using Process Metrics},
  author = {Tamás Viszkok and Péter Hegedűs and Rudolf Ferenc},
  journal= {arXiv preprint arXiv:2105.07527},
  year   = {2021}
}