#code-property-graph

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Younas Affan, Leonardo Regano, Giorgio Giacinto

本文提出了一种名为 SemVul 的漏洞检测流水线,旨在提高源代码漏洞检测的准确率与泛化能力。研究背景指出,源代码漏洞是网络攻击的根本原因之一,攻击者常利用软件弱点进行未授权访问、数据窃取或服务破坏。现有基于代码属性图(Code Property Graph, CPG)的方法通常仅关注程序的结构信息,而忽略了代码的语义层面。为此,SemVul 在 CPG 基础上引入了语义级增强,通过预训练代码嵌入技术为图中的节点和边分别注入语义特征,使模型能够同时捕捉程序的结构流(如控制流、数据流)和代码的语义含义。方法上,作者系统评估了多种图神经网络(GNN)架构,在公开基准数据集上进行了实验。SemVul 与具体编程语言无关,支持多种架构,具有良好的通用性。实验结果表明,SemVul 在漏洞检测性能上优于现有方法,并且展现出更强的泛化能力,能够更有效地学习易受攻击的代码模式。该研究适合软件安全、漏洞挖掘、基于机器学习的代码分析等领域的研究人员和工程人员阅读。

💡 推荐理由: 对于蓝队和安全工程师而言,漏洞检测是安全防线的重要一环。SemVul 融合结构与语义信息的思想,有望提升自动化代码审计的准确率,减少漏报,适用于 DevSecOps 和开源组件安全扫描等场景。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Faysal Hossain Shezan, Zihao Su, Mingqing Kang, Nicholas Phair, Patrick William Thomas, Michelangelo van Dam, Yinzhi Cao, Yuan Tian 0001

本文研究了WordPress插件在收集和处理个人身份信息(PII)时是否符合欧盟通用数据保护条例(GDPR)的问题。WordPress作为流行的内容管理系统,其插件可能涉及跨语言的数据流,如PHP、JavaScript、HTML和SQL,这使得GDPR合规性检测变得困难。现有工具主要针对网站或移动应用,无法处理插件中客户端与服务器端混合的数据处理。为此,作者提出了CHKPLUG,第一个自动化的WordPress插件GDPR合规检查器。其核心是构建一种新颖的跨语言代码属性图(CCPG),该图能够表示内联语言集成(如PHP与HTML)以及键值对关联(如HTML与JavaScript),从而捕获跨语言的数据流。CHKPLUG通过在图谱上执行查询来匹配GDPR相关条款(如数据删除、用户同意等)的违规模式。实验使用人工标注的WordPress插件数据集进行评估,结果显示CHKPLUG在检查插件是否合规时达到了98.8%的真阴性率(TNR)和89.3%的真阳性率(TPR)。此外,对市场现状的测量分析发现,有368个插件违反了数据删除规定,即未提供删除用户信息的功能。该研究为WordPress生态系统的隐私合规自动化检查提供了新方法,有助于插件开发者和网站所有者识别并修复GDPR违规问题。

💡 推荐理由: WordPress插件广泛使用且可能处理欧洲用户个人数据,但缺乏自动化的GDPR合规检查工具。CHKPLUG首次解决跨语言数据流分析的挑战,为隐私法规遵从性检测提供了可扩展的方案。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)