中文

静默安全补丁的即时检测

密码学与安全 2024-11-27 v3 人工智能

摘要

开源代码无处不在。在这种环境下,内嵌的漏洞正以惊人的速度向下游软件蔓延。虽然此类漏洞通常能被迅速识别和处理,但不一致的维护策略可能导致安全补丁被忽视。事实上,安全补丁可能是静默的,即它们并不总是附带如 CVE 等全面的安全公告。这种缺乏透明度的情况使用户对可用的安全更新一无所知,为攻击者利用未修补的漏洞提供了大量机会。因此,在静默安全补丁发布时即时识别它们,对于防止 n-day 攻击以及确保稳健安全的维护实践至关重要。在 LLMDA 中,我们提出:(1) 利用大型语言模型(LLM)通过生成的代码变更解释来增强补丁信息;(2) 设计一种表示学习方法,探索代码-文本对齐方法以进行特征组合;(3) 实现基于标签的训练,使用带标签的指令基于安全相关性指导嵌入;(4) 依赖概率批对比学习机制构建高精度的安全补丁标识符。我们在 PatchDB 和 SPI-DB 文献数据集上评估了 LLMDA,结果表明我们的方法大幅优于现有最先进方法,特别是在 SPI-DB 基准上 F-Measure 较 GraphSPD 提升了 20%。

关键词

引用

@article{arxiv.2312.01241,
  title  = {Just-in-Time Detection of Silent Security Patches},
  author = {Xunzhu Tang and Zhenghan Chen and Kisub Kim and Haoye Tian and Saad Ezzini and Jacques Klein},
  journal= {arXiv preprint arXiv:2312.01241},
  year   = {2024}
}