中文

借助大语言模型简化安全漏洞分诊流程

软件工程 2025-02-03 v1

摘要

安全漏洞的 Bug 分诊是软件维护的关键环节,确保最紧急的漏洞能够及时被处理,以保障系统完整性和用户数据安全。然而,该过程资源密集且面临诸多挑战,包括对软件漏洞的分类、评估其严重性以及管理高 volume 的 Bug 报告。本文提出了 CASEY,一种新颖方法,利用大语言模型(本文中采用 GPT 模型)自动识别安全漏洞的通用弱点枚举(CWE)并评估其严重性。CASEY 采用提示工程技术,并在不同粒度层面融合上下文信息,以辅助 Bug 分诊流程。我们使用经增强的国家漏洞数据库(NVD)对 CASEY 进行评估,采用定量和定性指标衡量其在 CWE 识别、严重性评估以及联合分析方面的性能。CASEY 在 CWE 识别准确率达到 68%,严重性识别准确率为 73.6%,两者联合识别准确率为 51.2%。这些结果表明,大语言模型在识别 CWE 和严重性等级方面具有潜力,能够简化软件漏洞管理流程,提高安全漏洞分诊工作流程的效率。

关键词

引用

@article{arxiv.2501.18908,
  title  = {Streamlining Security Vulnerability Triage with Large Language Models},
  author = {Mohammad Jalili Torkamani and Joey NG and Nikita Mehrotra and Mahinthan Chandramohan and Padmanabhan Krishnan and Rahul Purandare},
  journal= {arXiv preprint arXiv:2501.18908},
  year   = {2025}
}

备注

16 pages, 22 figures, 6 tables, preprint