VulCurator:一种漏洞修复提交检测器
密码学与安全
2022-09-08 v1 人工智能
软件工程
摘要
如今,开源软件(OSS)漏洞管理流程十分重要,因为已发现的 OSS 漏洞数量随时间不断增加。监控漏洞修复提交是预防漏洞利用的标准流程的一部分。然而,由于可能需要审查的提交数量庞大,人工检测漏洞修复提交十分耗时。近来,许多技术被提出以利用机器学习自动检测漏洞修复提交。这些方案要么:(1)未使用深度学习,要么(2)仅在有限信息源上使用深度学习。本文提出 VulCurator,一种在更丰富信息源(包括提交信息、代码变更与问题报告)上利用深度学习进行漏洞修复提交分类的工具。我们的实验结果表明,VulCurator 在 F1-score 上优于最先进的基线模型(SOTA)至多 16.1%。VulCurator 工具公开于 https://github.com/ntgiang71096/VFDetector 与 https://zenodo.org/record/7034132#.Ww3MN-xBzDI,演示视频见 https://youtu.be/uMlFmWSJYOE。
引用
@article{arxiv.2209.03260,
title = {VulCurator: A Vulnerability-Fixing Commit Detector},
author = {Truong Giang Nguyen and Thanh Le-Cong and Hong Jin Kang and Xuan-Bach D. Le and David Lo},
journal= {arXiv preprint arXiv:2209.03260},
year = {2022}
}
备注
accepted to ESEC/FSE 2022, Tool Demos Track