利用图分析剖析依赖项中的漏洞修复
软件工程
2024-03-11 v1 密码学与安全
摘要
本研究引入了图分析方法和一种改进的图注意力卷积神经网络 (GAT),以应对开源软件包漏洞修复的关键挑战,方法是分析控制流图以剖析旨在修复漏洞的依赖项升级所引发的应用程序破坏性变更。我们的方法独特地将节点中心性指标——度中心性、范数中心性和接近中心性——应用于 GAT 模型,从而能够详细检查软件包代码交互,重点在于识别和理解脆弱节点,以及依赖包升级何时会干扰应用程序工作流。在多样化数据集上的应用揭示了核心代码中漏洞的互连性意外地有限,从而挑战了软件安全领域的既定观念。结果证明了增强型 GAT 模型在提供代码漏洞关系动态细微见解方面的有效性,证实了其在推进网络安全措施方面的潜力。这种方法不仅有助于战略性地缓解漏洞,还为开发复杂的可持续监控系统奠定了基础,以评估由开源软件引起的漏洞修复所需的工作量。从本研究中获得的见解标志着软件包漏洞分析和网络安全领域的重大进步。
引用
@article{arxiv.2403.04989,
title = {Profile of Vulnerability Remediations in Dependencies Using Graph Analysis},
author = {Fernando Vera and Palina Pauliuchenka and Ethan Oh and Bai Chien Kao and Louis DiValentin and David A. Bader},
journal= {arXiv preprint arXiv:2403.04989},
year = {2024}
}