中文

VulStamp: 基于大语言模型的漏洞评估

软件工程 2025-06-26 v2

摘要

尽管现代漏洞检测工具使开发者能够高效地识别众多安全漏洞,但无差别的修复工作往往导致多余的开发开销。尤其考虑到检测到的大量漏洞要么可利用性低,要么在实际运行环境中影响微乎其微。因此,漏洞严重性评估已成为优化软件开发效率的关键组成部分。现有的漏洞评估方法通常依赖于与源代码工件相关联的人工编写描述。然而,由于描述质量的差异和意图解读的主观性,这些方法的性能受到严重限制。为解决这一问题,本文引入了 VulStamp——一种新颖的意图引导框架,以促进无描述的漏洞评估。具体而言,VulStamp 采用静态分析结合大语言模型(LLM)来提取漏洞代码的意图信息。基于意图信息,VulStamp 使用提示调优模型进行漏洞评估。此外,为缓解漏洞类型相关的数据不平衡问题,VulStamp 集成了基于强化学习(RL)的提示调优方法来训练评估模型。

关键词

引用

@article{arxiv.2506.11484,
  title  = {VulStamp: Vulnerability Assessment using Large Language Model},
  author = {Hao Shen and Ming Hu and Xiaofei Xie and Jiaye Li and Mingsong Chen},
  journal= {arXiv preprint arXiv:2506.11484},
  year   = {2025}
}