中文

大型语言模型集成应用的威胁建模——ThreMoLIA

密码学与安全 2025-04-28 v1 软件工程

摘要

大型语言模型(LLM)正在被集成到工业软件应用中,以帮助用户在更短时间内完成更复杂的任务。然而,LLM集成应用(LIA)扩大了攻击面并引入了新的威胁类型。威胁建模常用于识别这些威胁并建议缓解措施,但这是一项耗时的实践,需要安全专家的参与。我们的目标是:1)为LIA在其生命周期早期提供进行威胁建模的方法,2)开发一个集成现有威胁模型的威胁建模工具,3)确保威胁建模的高质量。为实现这些目标,我们与行业合作伙伴合作。我们提出的进行威胁建模的方法将为行业带来好处,能够减少安全专家的参与并缩短从事此活动的时间。我们提出的工具结合了LLM和检索增强生成(RAG),使用诸如现有威胁模型和应用架构存储库等来源,持续创建和更新威胁模型。我们计划通过离线评估——即使用基准测试——以及与领域实践者的在线评估来评估该工具。我们对一个简单的LIA使用ChatGPT进行了早期评估,获得了鼓励我们继续研究工作的結果。

关键词

引用

@article{arxiv.2504.18369,
  title  = {ThreMoLIA: Threat Modeling of Large Language Model-Integrated Applications},
  author = {Felix Viktor Jedrzejewski and Davide Fucci and Oleksandr Adamov},
  journal= {arXiv preprint arXiv:2504.18369},
  year   = {2025}
}