#association-rule-mining

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Zedong Peng, Chenggang Wang, Shangyue Zhu

大型语言模型(LLM)生成的代码经常包含安全漏洞,且这些漏洞往往不是孤立的,而是跨多个关注领域同时出现,反映了软件安全中的横切性质。本文提出一个框架,将安全导向的蜕变关系(MR)与关联规则(AR)挖掘相结合,用于检测LLM生成代码中的漏洞,揭示其违反结构,并将该结构追溯到提示层面的风险因素。作者定义了覆盖主要CWE类别的九种MR,包括SQL注入、XSS、命令注入、路径遍历、硬编码凭证、弱密码学以及内存安全错误,并使用基于LLM的评判器对LLMSecEval基准测试中五个开源模型生成的3700个代码片段进行了评估。结果显示,68.8%的片段至少违反了一个MR,其中硬编码凭证(79.1%)和命令注入(74.4%)是最普遍的适用故障。AR挖掘揭示了强横切共违反模式:XSS和弱密码学共违反以82.5%置信度(提升度=3.23)预测硬编码凭证,并且存在紧密耦合的簇,连接认证、凭证处理和密码学弱点,以及输入处理和内存安全故障。随后进行的提示层面风险分析发现,与数据库和认证相关的提示是广泛横切不安全性的强预测因子,而65.5%的提示在五个模型上产生一致的违反结果。这些发现表明,不安全代码生成不仅是一组独立的缺陷,而是一个结构化的、由提示决定的现象,这促使采用簇感知验证和提示层面干预来实现更安全的LLM辅助编程。

💡 推荐理由: 该研究揭示了LLM生成代码中漏洞的横切关联性,并提供了可操作的提示层面风险分析,有助于开发者和安全工程师在设计更安全的AI编码辅助工具时采取针对性措施。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)