中文

ReVul-CoT:面向有效软件漏洞评估的检索增强生成与链条思维方法

软件工程 2025-11-24 v1

摘要

背景:软件漏洞评估(SVA)在评估和排序软件系统中的漏洞以确保其安全性和可靠性方面发挥着关键作用。目标:尽管大型语言模型(LLM)最近在SVA方面显示出巨大的潜力,但仍面临两个主要局限性。首先,大多数LLM在通用语料库上训练,缺乏有效SVA所必需的领域特定知识。其次,它们倾向于依赖浅层模式匹配,而非深层语境推理,这使得理解复杂的代码语义及其安全含义具有挑战性。方法:为缓解这些局限性,我们提出了一种新框架ReVul-CoT,将检索增强生成(RAG)与链条思维(CoT)提示相结合。在ReVul-CoT中,RAG模块从构建的本地知识库中动态检索与漏洞数据相关的上下文信息(来自NVD和CWE等权威来源),以及相应的代码片段和描述性信息。基于DeepSeek-V3.1,CoT提示引导LLM对漏洞可利用性、影响范围及相关因素进行逐步推理。结果:我们在12,070个漏洞的数据集上评估了ReVul-CoT。实验结果表明,ReVul-CoT在MCC方面相较于最先进的SVA基线提升了16.50%-42.26%,在准确率、F1分数和MCC方面分别比最佳基线提升了10.43%、15.86%和16.50%。我们的消融研究进一步验证了考虑动态检索、知识集成和基于CoT的推理的贡献。结论:我们的结果表明,将RAG与CoT提示相结合显著增强了基于LLM的SVA,并为未来研究指出了有前景的方向。

关键词

引用

@article{arxiv.2511.17027,
  title  = {ReVul-CoT: Towards Effective Software Vulnerability Assessment with Retrieval-Augmented Generation and Chain-of-Thought Prompting},
  author = {Zhijie Chen and Xiang Chen and Ziming Li and Jiacheng Xue and Chaoyang Gao},
  journal= {arXiv preprint arXiv:2511.17027},
  year   = {2025}
}