中文

基于漏洞关键方面解释的无声脆弱依赖警报预测

密码学与安全 2023-02-16 v1 软件工程

摘要

出于便利,开源软件被广泛使用。出于良性原因,开源维护者常静默修复漏洞,使其用户在不知更新的情况下暴露于威胁中。以往工作均聚焦于黑盒二分类检测无声依赖警报,存在高误报率问题。开源软件用户需自行分析并解释AI预测。可解释AI作为黑盒AI模型的补充而备受关注,以多种形式提供细节来解释AI决策。注意到目前仍无技术能及时发现有声依赖警报,本工作中我们提出一种使用带二分类检测器的编码器-解码器模型的框架,以提供可解释的无声依赖警报预测。我们的模型生成4类漏洞关键方面,包括漏洞类型、根因、攻击向量和影响,以增强警报预测的可信度与用户接受度。通过对若干模型与输入的实验,我们确认CodeBERT结合提交信息与代码改动取得最佳结果。用户研究表明,相比黑盒预测,可解释警报预测能帮助用户更轻易地发现无声依赖警报。据我们所知,这是可解释AI在无声依赖警报预测中应用的首项研究工作,为该相关领域打开了大门。

关键词

引用

@article{arxiv.2302.07445,
  title  = {Silent Vulnerable Dependency Alert Prediction with Vulnerability Key Aspect Explanation},
  author = {Jiamou Sun and Zhenchang Xing and Qinghua Lu and Xiwei Xu and Liming Zhu and Thong Hoang and Dehai Zhao},
  journal= {arXiv preprint arXiv:2302.07445},
  year   = {2023}
}