UntrustVul:用于识别不值信任漏洞检测模型中警报的自动方法
软件工程
2026-05-18 v2
摘要
机器学习(ML)在漏洞检测中显示出前景,但 ML 检测器可能依赖于无关的代码特征,导致它们标记非漏洞行作为可疑。此类误导性预测增加开发人员的手动工作量,并可能导致不正确的修补策略,从而促使自动识别不可信预测的需求。我们提出了 UntrustVul,一种用于检测不可信漏洞预测的方法,通过识别本质上与漏洞无关的可疑行来实现。UntrustVul 利用历史漏洞行的模式,当标记的行既不匹配已知漏洞模式又不影响数据和控制依赖图中后继行时,将其标记为不可信。该方法旨在保守,以最小化将可信预测误分类为不可信。我们在 BigVul、MegaVul、SARD 和 PrimeVul 数据集上评估了 UntrustVul,来自四个模型的 11.5 万条预测。结果表明,UntrustVul 在 AUC 上达到 70%-88%,F1 分数达到 82%-94%,在 AUC 和 F1 分数上分别优于现有方法 6%-59% 和 13%-92%。
引用
@article{arxiv.2503.14852,
title = {UntrustVul: An Automated Approach for Identifying Untrustworthy Alerts in Vulnerability Detection Models},
author = {Lam Nguyen Tung and Xiaoning Du and Neelofar Neelofar and Aldeida Aleti},
journal= {arXiv preprint arXiv:2503.14852},
year = {2026}
}
备注
Preprints, Accepted to IEEE Transactions on Software Engineering