#code-transformation

共收录 1 条相关安全情报。

← 返回所有主题
推荐 5.6
Conf: 50%
👥 作者: Jie Zhu, Penghui Li, Zhongxuan Li, Chihao Shen, Ziyang Li, Yizheng Chen, Kexin Pei

符号执行是一种强大的程序分析技术,广泛应用于漏洞检测、安全测试和恶意软件分析等领域。然而,该技术面临可扩展性问题,例如路径爆炸和复杂约束,这些问题往往源于真实程序中常见的特定结构和语义模式。现有方法尝试通过将程序转换为新表示来规避这些模式,从而降低执行开销。但遗憾的是,这些变换通常过于僵化,难以利用多样的局部程序语义,有时甚至依赖为具体执行设计的编译器优化,可能与符号执行的目标不一致。为此,本文提出了Symbolon框架,该框架能够自动学习多样化的代码变换,并以上下文敏感的方式应用这些变换来改进符号执行。其核心思想是将变换发现表述为程序表示上的搜索问题。为了使搜索实用化,Symbolon在离线状态下对小规模程序进行低成本学习,将学到的变换精炼成可重用的智能体技能库,然后利用智能体在仓库级目标上实例化这些技能。评估表明,在32个真实程序上,Symbolon采用16种搜索策略,均显著提升了符号执行引擎KLEE的性能:平均行覆盖率提高了3.69倍,峰值内存降低了29.2倍,每次查询的求解时间降低了123倍。当应用于最新的Linux内核时,Symbolon发现了21个以前未知的漏洞,所有漏洞均已报告给内核维护者。

💡 推荐理由: 该研究提出了一种自动化学习代码变换以优化符号执行的新方法,显著提升了漏洞检测的覆盖率和效率,对安全从业者提升程序分析能力具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)