ProphetFuzz:基于大型语言模型的完全自动化高风险选项组合预测与模糊测试
密码学与安全
2024-09-04 v1
摘要
与选项组合相关的漏洞在软件安全测试中构成重大挑战,由于其庞大的搜索空间。以往研究主要通过变异或过滤技术来解决这一挑战,但这些技术低效地将所有选项组合都视为潜在漏洞具有相同潜力,从而在非漏洞目标上浪费大量时间,导致测试效率低下。本文利用精心设计的提示工程驱动大型语言模型(LLM)预测高风险选项组合(即更可能包含漏洞的选项组合),并自动执行模糊测试而无需人工干预。我们开发了一个名为 ProphetFuzz 的工具,并在由三项相关研究收集的 52 个程序数据集上对其进行评估。整个实验消耗了 10.44 个 CPU 年。ProphetFuzz 以仅需 $8.69 的平均成本 per 程序成功预测了 1748 个高风险选项组合。结果表明,在 72 小时后,ProphetFuzz 发现了 364 个与 12.30% 预测的高风险选项组合相关的独特漏洞,这比同一时间段内最先进方法发现的比例高出 32.85%。此外,使用 ProphetFuzz,我们对这些程序的最新版本进行了持续模糊测试,发现了 140 个漏洞,其中 93 个已被开发人员确认,21 个获得了 CVE 编号。
引用
@article{arxiv.2409.00922,
title = {ProphetFuzz: Fully Automated Prediction and Fuzzing of High-Risk Option Combinations with Only Documentation via Large Language Model},
author = {Dawei Wang and Geng Zhou and Li Chen and Dan Li and Yukai Miao},
journal= {arXiv preprint arXiv:2409.00922},
year = {2024}
}
备注
Preprint