学习基于图的补丁表示以识别和评估静默漏洞修复
软件工程
2024-09-16 v1
摘要
软件项目依赖众多第三方库,因此高风险漏洞可通过依赖链传播至下游项目。由于补丁管理具有主观性,软件供应商常以静默方式修复漏洞。静默漏洞修复导致下游软件无法及时获知紧急安全问题,从而带来安全风险。目前,大多数漏洞修复识别工作仅将变更代码视为顺序文本序列,忽略了代码的结构信息。本文提出 GRAPE,一种基于图的补丁表示方法,旨在 1) 提供一个统一的框架来获取漏洞修复补丁的表示;2) 通过提取代码的结构信息来增强对补丁意图和潜在影响的理解。GRAPE 采用一种新颖的联合图结构 (MCPG) 来表示修复补丁的句法和语义信息,并对节点和边进行嵌入。随后,利用精心设计的图卷积神经网络 (NE-GCN),通过利用节点和边的属性来充分学习结构特征。此外,我们构建了一个包含 2251 个静默修复的数据集。在实验部分,我们在三个任务上评估了补丁表示,包括漏洞修复识别、漏洞类型分类和漏洞严重性分类。实验结果表明,与基线方法相比,GRAPE 能更有效地减少漏洞修复识别的误报和漏报,并提供准确的漏洞评估。
引用
@article{arxiv.2409.08512,
title = {Learning Graph-based Patch Representations for Identifying and Assessing Silent Vulnerability Fixes},
author = {Mei Han and Lulu Wang and Jianming Chang and Bixin Li and Chunguang Zhang},
journal= {arXiv preprint arXiv:2409.08512},
year = {2024}
}
备注
The paper has been accepted at the 35th IEEE International Symposium on Software Reliability Engineering (ISSRE 2024)