软件补丁的多级语义嵌入:面向安全补丁检测的细到粗粒度方法
软件工程
2023-08-30 v1
摘要
开源软件的增长增加了影响下游软件应用的隐藏漏洞风险。软件供应商在无明显警告或通用漏洞披露(CVE)通知的情况下悄然发布安全补丁的做法进一步加剧了该隐患。这种透明度的缺失使用户对潜在安全威胁毫无察觉,为攻击者利用这些漏洞提供了机会。在复杂的软件补丁环境中,把握补丁的细微语义对确保安全软件维护至关重要。为应对此挑战,我们引入一种用于安全补丁检测的多级语义嵌入器,称为 MultiSEM。该模型在细粒度层面利用以词为中心的向量,强调单个词的重要性,而粗粒度层采用整行代码进行向量表示,捕捉新增或删除代码行的本质与相互关系。我们通过吸收补丁描述进一步丰富该表示,以获得整体语义画像。这种多层嵌入的组合提供了鲁棒的表示,平衡了词语复杂性、代码行理解与补丁描述。在补丁安全性检测上评估 MultiSEM,其结果展现出优越性,以可观优势超越最先进模型:在 PatchDB 上 F1 指标提升 22.46%,在 SPI-DB 上提升 9.21%。
引用
@article{arxiv.2308.15233,
title = {Multilevel Semantic Embedding of Software Patches: A Fine-to-Coarse Grained Approach Towards Security Patch Detection},
author = {Xunzhu Tang and zhenghan Chen and Saad Ezzini and Haoye Tian and Yewei Song and Jacques Klein and Tegawende F. Bissyande},
journal= {arXiv preprint arXiv:2308.15233},
year = {2023}
}