基于语义相似度的安全测试工具发现聚类
计算与语言
2022-11-22 v1 软件工程
摘要
过去几年中,高安全需求领域的软件开发从传统方法转向融合软件开发与运维(DevOps)的现代方法。DevOps 的关键原则日益重要,现已被应用于软件安全方面,从而实现安全增强活动的自动化。特别是,使用自动化安全测试工具在从多视角检查软件制品后生成报告已成为常见做法。然而,这带来了生成重复安全发现项的挑战。安全专家手动识别这些重复发现项需投入时间、精力和知识等资源。该过程的局部自动化可减轻分析负担、促进 DevOps 原则并降低人为错误几率。在本研究中,我们探讨了应用自然语言处理对语义相似的安全发现项进行聚类,以辅助识别特定问题的重复发现项。为此,我们开发了一个用于标注和评估安全测试工具报告的 Web 应用,并发布了一个人工标注的聚类安全发现项语料库。此外,我们比较了不同的语义相似度技术对安全发现项自动分组的效果。最后,我们使用定量与定性评估方法对所得聚类进行评测。
引用
@article{arxiv.2211.11057,
title = {Semantic Similarity-Based Clustering of Findings From Security Testing Tools},
author = {Phillip Schneider and Markus Voggenreiter and Abdullah Gulraiz and Florian Matthes},
journal= {arXiv preprint arXiv:2211.11057},
year = {2022}
}
备注
Accepted to ICNLSP 2022