中文

VulCurator:一种漏洞修复提交检测器

密码学与安全 2022-09-08 v1 人工智能 软件工程

摘要

如今,开源软件(OSS)漏洞管理流程十分重要,因为已发现的 OSS 漏洞数量随时间不断增加。监控漏洞修复提交是预防漏洞利用的标准流程的一部分。然而,由于可能需要审查的提交数量庞大,人工检测漏洞修复提交十分耗时。近来,许多技术被提出以利用机器学习自动检测漏洞修复提交。这些方案要么:(1)未使用深度学习,要么(2)仅在有限信息源上使用深度学习。本文提出 VulCurator,一种在更丰富信息源(包括提交信息、代码变更与问题报告)上利用深度学习进行漏洞修复提交分类的工具。我们的实验结果表明,VulCurator 在 F1-score 上优于最先进的基线模型(SOTA)至多 16.1%。VulCurator 工具公开于 https://github.com/ntgiang71096/VFDetector 与 https://zenodo.org/record/7034132#.Ww3MN-xBzDI,演示视频见 https://youtu.be/uMlFmWSJYOE。

关键词

引用

@article{arxiv.2209.03260,
  title  = {VulCurator: A Vulnerability-Fixing Commit Detector},
  author = {Truong Giang Nguyen and Thanh Le-Cong and Hong Jin Kang and Xuan-Bach D. Le and David Lo},
  journal= {arXiv preprint arXiv:2209.03260},
  year   = {2022}
}

备注

accepted to ESEC/FSE 2022, Tool Demos Track