VIVID:静态应用安全测试(SAST)中一种新的漏洞优先级处理方法
密码学与安全
2025-05-23 v1
摘要
静态应用安全测试(SAST)使组织能够及早检测代码中的漏洞;然而,主要的 SAST 平台不包含可视化辅助工具,且对 tainted 数据链之间的相关性几乎没有提供见解。我们提出了 VIVID - Vulnerability Information Via Data flow(漏洞信息通过数据流)——一种从提取和消耗 SAST 智能方法,即对应用程序的漏洞数据流(VDFs)进行图形化处理,并对生成的 VDF 有向图进行图论分析。评估了九项指标来评估其在分析刻意不安全 Web 应用程序 VDF 图方面的有效性。这些指标包括 3 项中心度指标、2 项结构指标、PageRank、入度、出度和跨 clique 连通性。我们present模拟结果,发现出度、介数中心度、入特征向量中心度和跨 clique 连通性与文件显示出高漏洞流量的文件相关联,这些文件是重构的候选人,可能在输入规范化方面被忽略。与此同时,出特征向量中心度、PageRank 和入度与启用漏洞流和 sink 的节点相关联,但不一定在输入验证应放置的地方。这是一个新的方法,为开发团队自动提供基于漏洞传递模式的应用程序体系结构中,所见证据依据的优先级文件列表,以嵌入安全控制。
引用
@article{arxiv.2505.16205,
title = {VIVID: A Novel Approach to Remediation Prioritization in Static Application Security Testing (SAST)},
author = {Naeem Budhwani and Mohammad Faghani and Hayden Richard},
journal= {arXiv preprint arXiv:2505.16205},
year = {2025}
}