中文

迈向鲁棒的基于深度学习漏洞检测器

密码学与安全 2021-08-05 v2 机器学习

摘要

在源代码中自动检测软件漏洞是一个重要问题,已引起广泛关注。特别是,基于深度学习的漏洞检测器(简称 DL 基检测器)颇具吸引力,因为它们不需要人类专家定义漏洞的特征或模式。然而,此类检测器的鲁棒性尚不清楚。本文通过证明 DL 基检测器对简单的代码变换(本文称为攻击)并不鲁棒,启动了该方面的研究,因为这些变换可能被用于恶意目的。作为使 DL 基检测器对此类攻击具备鲁棒性的第一步,我们提出一种创新框架,称为 ZigZag,其核心在于(i)解耦特征学习与分类器学习,以及(ii)使用 ZigZag 式策略迭代精化二者,直至收敛到鲁棒特征与鲁棒分类器。实验结果表明,ZigZag 框架能显著提升 DL 基检测器的鲁棒性。

关键词

引用

@article{arxiv.2108.00669,
  title  = {Towards Making Deep Learning-based Vulnerability Detectors Robust},
  author = {Zhen Li and Jing Tang and Deqing Zou and Qian Chen and Shouhuai Xu and Chao Zhang and Yichen Li and Hai Jin},
  journal= {arXiv preprint arXiv:2108.00669},
  year   = {2021}
}