中文

“一统天下”行不通!通过混合专家增强漏洞检测

软件工程 2025-02-14 v2

摘要

基于深度学习的漏洞检测 (DLVD) 技术因其能够从先前被攻破的代码中自动学习漏洞模式而引起了广泛关注。尽管先驱工具展示了显著的准确性,但 DLVD 方法在现实场景中的更广泛应用受到了重大挑战的阻碍。一个主要问题是“一统天下”设计,即训练单个模型来处理所有类型的漏洞。这种方法无法捕捉不同漏洞类型的模式,导致性能欠佳,尤其是对于在训练数据集中代表性不足的罕见漏洞。为了应对这些挑战,我们提出了 MoEVD,它采用混合专家 框架进行漏洞检测。MoEVD 将漏洞检测分解为两个任务:CWE 类型分类和特定 CWE 的漏洞检测。通过拆分任务,MoEVD 在漏洞检测中允许特定专家处理不同类型的漏洞,而不是在一个模型中处理所有漏洞。我们的结果表明,MoEVD 实现了 0.44 的 F1 分数,显著优于所有被研究的 SOTA 基线至少 12.8%。MoEVD 在几乎所有 CWE 类型上均表现出色,将召回率比最佳 SOTA 基线提高了 9% 到 77.8%。值得注意的是,MoEVD 没有在长尾 CWE 类型上牺牲性能;相反,其 MoE 设计在这些类型上将性能 (F1 分数) 提高了至少 7.3%,有效解决了长尾问题。

关键词

引用

@article{arxiv.2501.16454,
  title  = {One-for-All Does Not Work! Enhancing Vulnerability Detection by Mixture-of-Experts (MoE)},
  author = {Xu Yang and Shaowei Wang and Jiayuan Zhou and Wenhan Zhu},
  journal= {arXiv preprint arXiv:2501.16454},
  year   = {2025}
}

备注

Accepted in FSE 2025