LLMxCPG:基于代码属性图引导的上下文感知漏洞检测框架
密码学与安全
2025-07-23 v1
摘要
软件漏洞是持续的安全挑战,2024 年仅在 Common Vulnerabilities and Exposures (CVE) 数据库中报告了超过 25,000 个新漏洞。虽然深度学习方法在漏洞检测方面显示出前景,但最近的研究揭示了准确性和鲁棒性方面的关键局限性:在严格验证的数据集上准确率下降最高可达 45%,在简单代码修改下性能显著下降。本文提出了 LLMxCPG,一种新型框架将代码属性图 (CPG) 与大型语言模型 (LLM) 集成,用于稳健的漏洞检测。我们的 CPG 基于切片构建技术将代码大小缩小 67.84% 到 90.93%,同时保留漏洞相关上下文。我们方法的 ability 提供更简洁和准确的代码片段表示,使其能够分析更大的代码段,包括整个项目。这种简洁的表示是我们方法获得改进检测能力的关键因素,因为它现在可以识别跨多个函数的漏洞。经验评估显示,LLMxCPG 在验证数据集上有效,F1 分数比最先进的基线提高 15% 到 40%。此外,LLMxCPG 在函数级别和跨函数代码库之间保持高性能,表现出对各种语法代码修改的鲁棒检测效能。
引用
@article{arxiv.2507.16585,
title = {LLMxCPG: Context-Aware Vulnerability Detection Through Code Property Graph-Guided Large Language Models},
author = {Ahmed Lekssays and Hamza Mouhcine and Khang Tran and Ting Yu and Issa Khalil},
journal= {arXiv preprint arXiv:2507.16585},
year = {2025}
}
备注
This paper is accepted at USENIX 2025