中文

基于图神经网络的静默漏洞修复提交识别

软件工程 2023-09-18 v1

摘要

软件项目对外部库日益增长的依赖引发了关于这些库因隐蔽漏洞而带来安全性的担忧。由于修复与公开披露之间的时间延迟,处理这些漏洞存在困难。此外,大量开源项目在没有任何正式通知的情况下隐蔽地修复漏洞,影响了漏洞管理。OWASP 等既有方案主要依赖公开公告,限制了其发现未公开漏洞的效力。为应对这一挑战,自动化识别漏洞修复提交已成为焦点。本文中,我们提出 VFFINDER,一种用于自动化静默漏洞修复识别的基于图的新方法。VFFINDER 利用抽象语法树(AST)捕获结构变化,并将其表示为带标注的 AST。为精确捕获代码变更的含义,变更代码与相关未变更代码一起被表示。在 VFFINDER 中,捕获了变更代码及相关未变更代码的结构,结构变化表示为带标注抽象语法树(aAST)。VFFINDER 使用基于注意力的图神经网络模型区分漏洞修复提交与非修复提交,以提取 aAST 中表达的结构特征。我们在 507 个真实世界 C/C++ 项目中 11K+ 漏洞修复提交的数据集上进行了实验评估 VFFINDER。我们的结果表明,VFFINDER 在精确率上比最先进方法显著提升 272-420%,召回率提升 22-70%,F1 提升 3.2X-8.2X。特别地,在审查 50K 行代码同等工作量下,VFFINDER 将静默修复识别过程提速高达 121%。

关键词

引用

@article{arxiv.2309.08225,
  title  = {Silent Vulnerability-fixing Commit Identification Based on Graph Neural Networks},
  author = {Hieu Dinh Vo and Thanh Trong Vu and Son Nguyen},
  journal= {arXiv preprint arXiv:2309.08225},
  year   = {2023}
}

备注

arXiv admin note: substantial text overlap with arXiv:2304.08396, arXiv:2309.01971