中文

良好开端即完成一半:面向迭代自动漏洞修复的位置感知与跟踪引导

软件工程 2025-12-24 v1

摘要

大型语言模型(LLMs)的进步为自动化软件漏洞修复方法铺平了道路,这些方法会不断细化补丁,直至其变得合理。然而,现有的 LLM-based 漏洞修复方法面临两个显著限制:1)他们忽略了需要修补的位置问题,仅关注修复内容;2)缺乏对生成候选补丁在迭代过程中所需质量的评估。为解决这两个限制,我们提出一种 LLM-based 方法,提供有关应首先修补位置的信息。此外,我们通过评估测试失败补丁的质量并为下一迭代选择最佳补丁来改进迭代修复策略。我们引入两个维度来评估补丁质量:是否引入新漏洞以及是否覆盖污点语句。我们在包含 40 个漏洞及其 Proof-of-Vulnerability 的真实世界 C/C++ 漏洞修复数据集 VulnLoc+ 上进行评估。实验结果表明,\sysname 相较于基于神经机器翻译、基于程序分析和基于 LLM 的最新漏洞修复方法具有显著改进。具体而言,\sysname 能够生成 27 个合理补丁,这相当于或比基线方法多出 8 至 22 个合理补丁。在正确补丁生成方面,\sysname 比现有方法修复了 8 至 13 个额外漏洞。

关键词

引用

@article{arxiv.2512.20203,
  title  = {Well Begun is Half Done: Location-Aware and Trace-Guided Iterative Automated Vulnerability Repair},
  author = {Zhenlei Ye and Xiaobing Sun and Sicong Cao and Lili Bo and Bin Li},
  journal= {arXiv preprint arXiv:2512.20203},
  year   = {2025}
}

备注

Accepted by ICSE 2026