利用脆弱测试应用验证威胁建模结果
密码学与安全
2026-05-25 v1
摘要
验证威胁建模结果仍然困难,因为在没有外部信任来源的情况下很难判断完整性。现有研究常依赖专家生产的参考模型和其他人类基线,但这些基线可能遗漏或存在分歧。本文评估了一种补充的、基于漏洞 grounding 的验证方法。我们将威胁建模应用于带有已知漏洞集合的故意脆弱应用程序,以衡量可发现的相关漏洞数量。我们将 ThreMoLIA(我们团队开发的 LLM 辅助威胁建模解决方案)与 Microsoft Threat Modeling Tool (MTMT) 在两个脆弱应用程序(AzureGoat 和 Vulnerable Bank Application)上进行比较。两者的输入仅限于架构、数据流图及其描述。结果表明,ThreMoLIA 在两个系统上实现了更高的漏洞覆盖率。我们表明,脆弱测试应用为评估威胁覆盖率提供了实用的基准,并补充了基于专家的验证方法。
引用
@article{arxiv.2605.23695,
title = {Validating Threat Modeling Results with the Help of Vulnerable Test Applications},
author = {Oleksandr Adamov and Davide Fucci and Felix Viktor Jedrzejewski and Ricardo Britto and Nishrith Saini},
journal= {arXiv preprint arXiv:2605.23695},
year = {2026}
}