LibVulnWatch:面向开源AI库的深度漏洞评估代理系统与排行榜
密码学与安全
2025-07-01 v2 计算与语言
摘要
开源AI库是现代AI系统的基石,然而它们潜在的风险在安全、许可、维护、供应链完整性和合规性方面备受关注且研究不足。我们介绍LibVulnWatch,一个利用最新大语言模型和代理工作流程进行深入、基于证据的库评估系统。该框架基于图形化的专用代理编排,提取、验证并量化风险,利用来自代码仓库、文档和漏洞数据库的信息。LibVulnWatch为五个关键领域生成可复现、符合治理要求的评分,并将结果发布到公开排行榜以实现持续的生态系统监控。应用于20个广泛使用的库,包括机器学习框架、LLM推理引擎和代理编排工具,我们的方法覆盖了最高达88%的OpenSSF评分卡检查,同时发现每个库最高可暴露19项额外风险,如关键RCE漏洞、缺失SBOM和监管缺口。通过将先进的语言技术与软件风险评估的实际需求相结合,本工作展示了一种可扩展、透明的持续供应链评估和知情库选择机制。
引用
@article{arxiv.2505.08842,
title = {LibVulnWatch: A Deep Assessment Agent System and Leaderboard for Uncovering Hidden Vulnerabilities in Open-Source AI Libraries},
author = {Zekun Wu and Seonglae Cho and Umar Mohammed and Cristian Munoz and Kleyton Costa and Xin Guan and Theo King and Ze Wang and Emre Kazim and Adriano Koshiyama},
journal= {arXiv preprint arXiv:2505.08842},
year = {2025}
}
备注
ACL 2025 Student Research Workshop and ICML 2025 TAIG Workshop