中文

将 ChatGPT 用作静态应用安全测试工具

密码学与安全 2023-08-29 v1 人工智能

摘要

近年来,人工智能在几乎生活的各方面均显著增长。最具适用性的领域之一是安全代码审查,其中已提出大量基于 AI 的工具与方法。最近,ChatGPT 因在遵循指令和提供详细响应方面的卓越表现而备受关注。鉴于自然语言与代码之间的相似性,本文研究使用 ChatGPT 进行 Python 源代码漏洞检测的可行性。为此,我们将适当的提示及漏洞数据输入 ChatGPT,并将其在两个数据集上的结果与三种广泛使用的静态应用安全测试(SAST)工具(Bandit、Semgrep 和 SonarQube)的结果进行比较。我们对 ChatGPT 实施了多种实验,结果表明 ChatGPT 降低了误报率和漏报率,并具有用于 Python 源代码漏洞检测的潜力。

关键词

引用

@article{arxiv.2308.14434,
  title  = {Using ChatGPT as a Static Application Security Testing Tool},
  author = {Atieh Bakhshandeh and Abdalsamad Keramatfar and Amir Norouzi and Mohammad Mahdi Chekidehkhoun},
  journal= {arXiv preprint arXiv:2308.14434},
  year   = {2023}
}