中文

PrAIoritize:智能合约中漏洞的自动化早期预测与优先级排序

软件工程 2024-05-16 v2

摘要

背景:智能合约因未公开的漏洞和代码缺陷而面临众多安全威胁。在以太坊智能合约中,及时解决这些代码缺陷的挑战凸显了在代码审查过程中自动化早期预测与优先级排序的关键需求。高效的优先级排序对智能合约安全至关重要。目标:为此,我们的研究旨在提供一种自动化方法 PrAIoritize,用于在代码审查过程中对以太坊智能合约中的关键代码缺陷进行优先级排序与预测。方法:为此,我们收集了来自 GitHub 上开源软件(OSS)及通用漏洞披露(CVE)数据库的智能合约代码审查数据。随后,我们开发了 PrAIoritize,一种创新的自动化优先级排序方法。PrAIoritize 将先进的大语言模型(LLMs)与复杂的自然语言处理(NLP)技术相集成。PrAIoritize 通过采用针对智能合约缺陷及其影响的领域特定词典来实现代码审查标注的自动化。此后,对代码审查进行特征工程,并利用预训练的 DistilBERT 模型进行优先级分类。最后,使用智能合约的代码审查数据对模型进行训练与评估。结果:我们的评估表明,相较于最先进的基线及常用预训练模型(如 T5)在类似分类任务上,取得了显著改进,F-度量、精确率与召回率提升 4.82%–27.94%。结论:通过利用 PrAIoritize,从业者可高效地对智能合约代码缺陷排定优先级,及时解决关键代码缺陷,并减少人工分诊所需的时间与精力。

关键词

引用

@article{arxiv.2308.11082,
  title  = {PrAIoritize: Automated Early Prediction and Prioritization of Vulnerabilities in Smart Contracts},
  author = {Majd Soud and Grischa Liebel and Mohammad Hamdaqa},
  journal= {arXiv preprint arXiv:2308.11082},
  year   = {2024}
}