中文

VulKey:基于领域特定修复模式的自动漏洞修复

密码学与安全 2026-05-08 v2 软件工程

摘要

软件漏洞的日益增长凸显了有效自动漏洞修复(AVR)工具的需求。虽然基于大语言模型(LLM)的方法前景广阰,但它们在融合来自 CWE 和 NVD 等来源的结构化安全知识方面存在挑战。当前方法要么仅将 CWE-ID 简单拼接到输入提示中,产生的益处可为微乎其微,要么依赖于刚性且难以泛化的 few-shot 学习示例,在实际场景中受限。为解决这一问题,我们提出 VulKey,一种基于层次化抽象的专家知识指导补丁生成的 LLM 驱动的 AVR 框架。我们创新的三级抽象框架将修复策略表述为 CWE 类型、语法动作和语义关键元素。这一方法相较于具体示例具有更大的普适性,又比传统基于语法的模板具有更丰富的语义,克服了先前方法的覆盖限制。VulKey implemented 为一个两阶段流程:首先,专家知识匹配预测适当的修复模式以匹配漏洞;其次,修复代码生成使用模式引导的微调 LLM 生成安全补丁。在真实世界的 C/C++ 数据集 PrimeVul 上,VulKey 实现了 31.5% 的修复准确率,超过最佳基线 7.6%,并在 VulMaster 和 GPT-5 等领先工具中取得领先。在 Java 测试基准 Vul4J 上,VulKey 还展示出跨语言和跨模型的泛化能力,达到最新水平。这些结果凸显了结构化专家知识在推动 AVR 有效性方面的重要性。我们的工作表明,通过层次化模式显式建模和集成专家安全知识,是构建更有效可靠的 AVR 工具的关键步骤。

关键词

引用

@article{arxiv.2605.01769,
  title  = {VulKey: Automated Vulnerability Repair Guided by Domain-Specific Repair Patterns},
  author = {Jia Li and Zhuangbin Chen and Yuxin Su and Michael R. Lyu},
  journal= {arXiv preprint arXiv:2605.01769},
  year   = {2026}
}

备注

Accepted by FSE 26