STAF: 利用LLM实现基于攻击树的自动化安全测试生成
密码学与安全
2025-11-04 v1 人工智能
摘要
在现代汽车开发中,安全测试对于保护系统免受日益复杂的威胁至关重要。攻击树被广泛用于系统地表示潜在攻击向量,但从这些树中生成全面的测试用例仍然是一项劳动密集型、易出错的任务,在车辆系统测试的背景下自动化程度有限。本文介绍了STAF(安全测试自动化框架),一种自动化安全测试用例生成的创新方法。利用大语言模型(LLMs)和四步自校正检索增强生成(RAG)框架,STAF实现了从攻击树自动生成可执行的安全测试用例,提供了一个涵盖整个攻击面的端到端解决方案。我们特别展示了为LLM提供合理且可执行的汽车安全测试套件所需的要素和过程,以及与自动化测试框架的集成。我们进一步将我们的定制方法与通用(原始)LLMs进行比较,并评估了不同LLMs(即GPT-4.1和DeepSeek)使用我们方法的性能。我们还通过一个具体案例研究逐步展示了操作方法。我们的结果表明在效率、准确性、可扩展性和任何工作流中的易于集成方面均有显著提升,标志着汽车安全测试方法自动化的重大进展。将TARAs用作验证测试的输入,我们通过连接汽车安全开发过程中的两个关键要素创造了协同效应。
引用
@article{arxiv.2509.20190,
title = {STAF: Leveraging LLMs for Automated Attack Tree-Based Security Test Generation},
author = {Tanmay Khule and Stefan Marksteiner and Jose Alguindigue and Hannes Fuchs and Sebastian Fischmeister and Apurva Narayan},
journal= {arXiv preprint arXiv:2509.20190},
year = {2025}
}
备注
18 pages, 2 figures, accepted for 23rd escar Europe (Nov 05-06, 2025, Frankfurt, Germany)