#automated-fix

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Yeting Li, Yecheng Sun, Zhiwu Xu 0001, Haiming Chen 0001, Xinyi Wang 0013, Hengyu Yang, Huina Chao, Cen Zhang, Yang Xiao 0011, Yanyan Zou 0002, Feng Li 0045, Wei Huo 0005

该论文针对正则表达式拒绝服务(ReDoS)漏洞的修复效率与质量不足问题,提出一种名为 VULCANBOOST 的自动化修复增强方法。研究背景是:ReDoS 由正则表达式的灾难性回溯导致,现有自动化修复工具在生成补丁时往往依赖语法改写或简单启发式,修复后的正则可能仍然存在性能隐患,或修复过程耗时过长,难以适配大规模代码库。VULCANBOOST 的核心思路是将正则表达式转换为符号表示,并引入特征归一化机制:符号表示用于捕获正则结构的本质特征,从而避免对具体语法形式的过度敏感;特征归一化则用于统一不同但等价的表达式变体,使修复模型能够更稳定地学习漏洞模式与安全模式之间的区分。在修复流程上,该方法结合了静态分析与约束求解,能够生成保证不再触发灾难性回溯的替换表达式。论文报告了在多个真实世界正则表达式数据集上的实验,涉及 Python、JavaScript 等语言的常用库,结果显示 VULCANBOOST 在修复成功率、修复后性能(匹配耗时)、以及对原有语言语义的保持方面均优于若干基线工具,且修复所需时间显著下降。该论文的读者对象主要为从事漏洞自动修复、程序分析、静态检测工具研发的安全工程师,以及关注正则表达式安全性的后端和平台开发者。由于当前仅提供论文摘要,未涉及具体工具实现细节或完整的实验数据,因此所有结论的可验证性有限。

💡 推荐理由: ReDoS 是常见的应用层拒绝服务隐患,自动修复可降低人工修复成本。VULCANBOOST 借助符号表示与特征归一化提升修复质量与效率,对威胁建模、安全编码规范和 DevSecOps 流水线有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)