基础
以下是近三年提出的一些基于LLM的漏洞检测技术的文献:
– **《RealVul: Can We Detect Vulnerabilities in Web Applications with LLM?》**:于2024年发表在The 2024 Conference on Empirical Methods in Natural Language Processing (EMNLP 2024)上。该研究由中国科学技术大学网络空间安全学院的研究团队完成,提出了一种基于LLM的漏洞数据集提取和检测PHP漏洞方法,在自动化代码漏洞检测领域取得了更好的表现。团队提出了候选漏洞检测方法,通过定位潜在漏洞源并进行程序切片获取初步漏洞样本,经过标签化、标准化和去重等预处理步骤,以及提出新的数据合成方法来微调模型。实验结果表明该方法在针对PHP代码的自动化漏洞检测方面优于已有方法,在可用性和泛化性方面表现更好。
– **《LLMSA: A Compositional Neuro – Symbolic Approach to Compilation – free and Customizable Static Analysis》**:2024年12月18日挂在Arxiv上。文章提出了LLMSA,一种基于LLM的组合神经符号方法,用于无编译和可定制的静态分析。该方法通过将静态分析问题拆分为更简单的子问题,将语法属性与语义属性解耦,有效避免了LLM在处理语法相关子问题时产生的幻觉。作者在别名分析、程序切片和漏洞检测等任务上对LLMSA的效果进行了评估,在Android TaintBench数据集上的漏洞检测实验中取得了一定的成果。
– **《Large Language Model for Vulnerability Detection and Repair: Literature Review and the Road Ahead》**:作者为Xin Zhou、Sicong Cao、Xiaobing Sun和David Lo。论文系统性地回顾了大规模语言模型(LLMs)在软件工程中漏洞检测和修复任务中的应用,分析了2018年至今的36篇文献,涵盖了相关研究的模型、适应技术及面临的挑战。论文提出了三个主要研究问题,总结了现有研究中使用的LLM以及适应LLM进行漏洞检测和修复的技术,并指出了未来的研究机会,如创建高质量的漏洞测试集、开发面向整个代码库的漏洞检测和修复方法等。
– **《基于大语言模型的零样本漏洞修复研究》**:发表于2023年11月15日。文章关注LLM修复代码安全漏洞的能力,充分考虑LLM的黑盒、现成的代码大模型、零样本三个特性对漏洞修复带来的影响,设计并实现了LLM评估框架,通过构建人工合成的包含漏洞的程序源代码数据集,进行了模型参数扫描和Prompt工程等实验,以评估LLM在代码安全漏洞修复中的表现,探索不同Prompt模式对黑盒LLM生成的修复代码质量的影响。
二次验证
以下是真实存在的文献:
– **《RealVul: Can We Detect Vulnerabilities in Web Applications with LLM?》**:发表于The 2024 Conference on Empirical Methods in Natural Language Processing (EMNLP 2024)。由中国科学技术大学网络空间安全学院的研究团队完成,提出了一种基于LLM的漏洞数据集提取和检测PHP漏洞方法,实验结果表明该方法在针对PHP代码的自动化漏洞检测方面优于已有方法。
– **《LLMSA: A Compositional Neuro – Symbolic Approach to Compilation – free and Customizable Static Analysis》**:2024年12月18日挂在Arxiv上。文章提出了LLMSA,一种基于LLM的组合神经符号方法,用于无编译和可定制的静态分析,并在别名分析、程序切片和漏洞检测等任务上对LLMSA的效果进行了评估。
– **《Large Language Model for Vulnerability Detection and Repair: Literature Review and the Road Ahead》**:作者为Xin Zhou、Sicong Cao、Xiaobing Sun和David Lo。论文系统性地回顾了大规模语言模型(LLMs)在软件工程中漏洞检测和修复任务中的应用,分析了2018年至今的36篇文献,涵盖了相关研究的模型、适应技术及面临的挑战,还提出了未来的研究方向。
– **《基于大语言模型的零样本漏洞修复研究》**:发表于2023年11月15日。文章关注LLM修复代码安全漏洞的能力,设计并实现了LLM评估框架,通过构建人工合成的包含漏洞的程序源代码数据集,进行了模型参数扫描和Prompt工程等实验,以评估LLM在代码安全漏洞修复中的表现。





