基于预训练模型的自动化软件漏洞修复:我们进展几何?
软件工程
2023-08-28 v2
摘要
已有多种方法被提出以帮助资源不足的安全研究人员检测和分析软件漏洞。安全研究人员修复漏洞仍然极其耗时耗力。从报告漏洞到修复漏洞之间的时间差导致软件系统长时间暴露于可能的攻击之下。近来,一些技术提出应用预训练模型来修复安全漏洞,并证明了其在提升修复准确率方面的成功。然而,现有预训练模型的有效性尚未得到系统分析,其优缺点也鲜为人知。为弥补这一空白,我们首次开展了将多种预训练模型应用于漏洞修复的广泛研究。结果表明,所研究的预训练模型以 32.94%~44.96% 的预测准确率持续优于 SOTA 技术 VRepair。我们还考察了漏洞修复工作流中主要阶段的影响。令人惊讶的是,采用迁移学习的简化方法平均提升了预训练模型 9.40% 的预测准确率。此外,我们提供了进一步讨论以阐明预训练模型的能力与局限。最后,我们进一步指出了推进基于预训练模型的漏洞修复的多种实用指导方针。我们的研究凸显了采用预训练模型修补真实世界漏洞的光明前景。
引用
@article{arxiv.2308.12533,
title = {Pre-trained Model-based Automated Software Vulnerability Repair: How Far are We?},
author = {Quanjun Zhang and Chunrong Fang and Bowen Yu and Weisong Sun and Tongke Zhang and Zhenyu Chen},
journal= {arXiv preprint arXiv:2308.12533},
year = {2023}
}
备注
Accepted to IEEE Transactions on Dependable and Secure Computing 2023 (TDSC'23)