中文

基于多实例学习的弱监督漏洞定位

软件工程 2025-09-16 v1 人工智能

摘要

软件漏洞检测近年来成为软件安全领域的一个重要关注点,吸引了大量研究人员和开发者的注意。大多数之前的研究方法侧重于粗粒度的漏洞检测,例如在函数或文件级别进行检测。然而,开发者仍面临手动检查大量漏洞函数内部代码以识别具体漏洞语句进行修改的挑战,这表明漏洞定位的重要性。漏洞定位的模型训练通常需要语句级别的ground-truth标签,而标记漏洞语句需要专业知识,导致高昂的成本。因此,寻求无需额外语句级别标注的方法的需求日益增长。为解决此问题,我们提出了一种名为WAVES(WeAkly supervised Vulnerability Localization via multiplE inStance learning)的新方法,该方法在训练时无需额外的语句级别标注。WAVES具有确定函数是否具有漏洞(即漏洞检测)以及定位漏洞语句(即漏洞定位)的能力。具体而言,受多实例学习概念的启发,WAVES将函数级别的ground-truth标签转换为单个语句的伪标签,从而消除对额外语句级别标注的需求。这些伪标签用于训练函数级别表示向量的分类器。在三个流行的基准数据集上进行的广泛实验表明,与以前的基线方法相比,我们的方法在漏洞检测方面表现相当,在语句级别漏洞定位方面实现了领先的性能。

关键词

引用

@article{arxiv.2509.11312,
  title  = {Weakly Supervised Vulnerability Localization via Multiple Instance Learning},
  author = {Wenchao Gu and Yupan Chen and Yanlin Wang and Hongyu Zhang and Cuiyun Gao and Michael R. Lyu},
  journal= {arXiv preprint arXiv:2509.11312},
  year   = {2025}
}