中文

基于 Transformer 模型和静态分析的敏感信息暴露漏洞检测系统 SIExVulTS

密码学与安全 2025-08-28 v1 人工智能

摘要

敏感信息暴露 (SIEx) 漏洞 (CWE-200) 仍是软件系统中持续且未被充分关注的威胁,常导致严重的安全泄露。现有检测工具很少针对 CWE-200 的各类子类或提供针对代码级数据流的情境感知分析。目标:本 paper 提出 SIExVulTS,一个集成 transformer 模型与静态分析的 novel 漏洞检测系统,用于识别和验证 Java 应用程序中的敏感信息暴露。方法:SIExVulTS 采用三阶段架构:(1) 攻击面检测引擎使用句子嵌入识别敏感变量、字符串、注释和 sink;(2) 暴露分析引擎实例化与 CWE-200 层次结构对齐的 CodeQL 查询;(3) 流量验证引擎利用 GraphCodeBERT 从语义上验证 source-to-sink 流。我们使用三个精选数据集进行评估,包括真实 CVE、基准集合的合成 CWE-200 示例,以及来自 31 个开源项目的标记化 flow。结果:攻击面检测引擎实现的平均 F1 分数大于 93%,暴露分析引擎实现的 F1 分数为 85.71%,流量验证引擎将精确度从 22.61% 提升到 87.23%。此外,SIExVulTS 成功发现了六个在主要 Apache 项目中先前未知的 CVE。结论:结果表明,SIExVulTS 对提高软件安全性有效且实用,解决了现有工具在检测和验证 CWE-200 漏洞方面的局限性。

关键词

引用

@article{arxiv.2508.19472,
  title  = {SIExVulTS: Sensitive Information Exposure Vulnerability Detection System using Transformer Models and Static Analysis},
  author = {Kyler Katz and Sara Moshtari and Ibrahim Mujhid and Mehdi Mirakhorli and Derek Garcia},
  journal= {arXiv preprint arXiv:2508.19472},
  year   = {2025}
}