将 ChatGPT 用作静态应用安全测试工具
密码学与安全
2023-08-29 v1 人工智能
摘要
近年来,人工智能在几乎生活的各方面均显著增长。最具适用性的领域之一是安全代码审查,其中已提出大量基于 AI 的工具与方法。最近,ChatGPT 因在遵循指令和提供详细响应方面的卓越表现而备受关注。鉴于自然语言与代码之间的相似性,本文研究使用 ChatGPT 进行 Python 源代码漏洞检测的可行性。为此,我们将适当的提示及漏洞数据输入 ChatGPT,并将其在两个数据集上的结果与三种广泛使用的静态应用安全测试(SAST)工具(Bandit、Semgrep 和 SonarQube)的结果进行比较。我们对 ChatGPT 实施了多种实验,结果表明 ChatGPT 降低了误报率和漏报率,并具有用于 Python 源代码漏洞检测的潜力。
引用
@article{arxiv.2308.14434,
title = {Using ChatGPT as a Static Application Security Testing Tool},
author = {Atieh Bakhshandeh and Abdalsamad Keramatfar and Amir Norouzi and Mohammad Mahdi Chekidehkhoun},
journal= {arXiv preprint arXiv:2308.14434},
year = {2023}
}