#cross-language

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Haoran Yang, Zhixuan Zhong, Jiawei Guo, Haipeng Cai

现代软件系统通常由多种编程语言混合构建(如 Python 与 C、Java 与 C 的交互),这种跨语言架构会因语言间的语义差异和隐式交互引入难以察觉的漏洞。传统静态分析器受限于不同语言语义的异构性,往往无法有效建模跨语言的数据流;动态分析方法则受限于测试输入的覆盖率,难以发现深层或隐晦的缺陷。针对这一空白,论文提出 PolyFlow——一个神经符号(neuro-symbolic)框架,将大语言模型(LLM)与静态分析协同结合,用于跨语言信息流(数据流)的静态推理。其核心思路是:首先基于给定多语言系统的控制流表示,利用 LLM 识别由复杂语言特性(如指针别名、回调、异常路径、隐式类型转换等)造成的隐式流事实,从而增强基础程序表示;随后在增强后的表示上传播数据流,实现跨语言边界的信息流分析。为克服 LLM 固有的 token 限制、幻觉等问题,PolyFlow 采用静态分析指导的作用域裁剪、上下文管理和逐条事实校验,并引入多 LLM 专家小组进行协商式验证,提高结果的可靠性。作者在真实世界的 Python-C 和 Java-C 混合系统上开展实验,结果表明 PolyFlow 在成本效益上具有优势,且优于多种现有基线(包括纯静态分析、纯 LLM 方法以及动态测试),并成功发现了所有基线均遗漏的未知跨语言漏洞。该研究的主要贡献包括提出首个结合 LLM 与静态分析的跨语言信息流分析框架、设计多 LLM 协商验证机制,以及在真实系统上验证其有效性和实际漏洞发现能力。适合软件安全研究人员、静态分析工具开发者以及关注多语言供应链安全的蓝队工程师阅读。

💡 推荐理由: 跨语言信息流漏洞常被单一语言分析工具遗漏,PolyFlow 展示了一种用 LLM 增强静态分析来发现此类隐蔽漏洞的新范式,对多语言应用的安全审计具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Faysal Hossain Shezan, Zihao Su, Mingqing Kang, Nicholas Phair, Patrick William Thomas, Michelangelo van Dam, Yinzhi Cao, Yuan Tian 0001

本文研究了WordPress插件在收集和处理个人身份信息(PII)时是否符合欧盟通用数据保护条例(GDPR)的问题。WordPress作为流行的内容管理系统,其插件可能涉及跨语言的数据流,如PHP、JavaScript、HTML和SQL,这使得GDPR合规性检测变得困难。现有工具主要针对网站或移动应用,无法处理插件中客户端与服务器端混合的数据处理。为此,作者提出了CHKPLUG,第一个自动化的WordPress插件GDPR合规检查器。其核心是构建一种新颖的跨语言代码属性图(CCPG),该图能够表示内联语言集成(如PHP与HTML)以及键值对关联(如HTML与JavaScript),从而捕获跨语言的数据流。CHKPLUG通过在图谱上执行查询来匹配GDPR相关条款(如数据删除、用户同意等)的违规模式。实验使用人工标注的WordPress插件数据集进行评估,结果显示CHKPLUG在检查插件是否合规时达到了98.8%的真阴性率(TNR)和89.3%的真阳性率(TPR)。此外,对市场现状的测量分析发现,有368个插件违反了数据删除规定,即未提供删除用户信息的功能。该研究为WordPress生态系统的隐私合规自动化检查提供了新方法,有助于插件开发者和网站所有者识别并修复GDPR违规问题。

💡 推荐理由: WordPress插件广泛使用且可能处理欧洲用户个人数据,但缺乏自动化的GDPR合规检查工具。CHKPLUG首次解决跨语言数据流分析的挑战,为隐私法规遵从性检测提供了可扩展的方案。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Maofei Chen, Laifu Wang, Yue Qin, Yuan Wang, Bo Wu, Dongxin Liu

该论文系统性地研究了代码表示格式(原始源代码与剪枝抽象语法树 AST)如何影响跨语言大语言模型(LLM)在漏洞检测中的误报行为。作者使用两个 8B 参数级别的 LLM(Qwen3-8B 和 Llama 3.1-8B-Instruct),在 NIST Juliet Test Suite v1.3 的 C/C++ 数据上微调,然后在 Java(OWASP Benchmark v1.2)和 Python(BenchmarkPython v0.1)上评估。实验发现,仅使用原始文本进行微调时,跨语言误报率(FPR)随训练强度单调上升(例如 Qwen3-8B 从零样本的 0.763 上升到小规模微调的 0.866 再到全量微调的 1.0),而 F1 分数却保持稳定(0.637-0.688),掩盖了性能崩溃。作者认为主要机制是“表面线索记忆”:文本微调使得模型将 C/C++ 特有的 API 名称和语法惯用语编码为漏洞触发模式,在目标语言代码上产生大量误报。通过交叉表示探针实验(将文本训练权重直接应用于 AST 编码输入,无需重新训练),Qwen3-8B 的 FPR 从 0.866 骤降至 0.583,且 37.2% 的误报转变为真负。然而,直接使用 AST 进行微调并不能保持这种优势(FPR 至少 0.970),因为 AST 的扁平线性化引入了自身的结构表面线索。该模式在两个模型家族中均得到验证。在 Python 数据集上,AST 探针的 FPR 为 0.554,与 Java 结果仅差 2.9 个百分点,这一发现弱化了域偏移解释。基于这些发现,作者提出了一种部署前一致性门控机制:同时通过文本和 AST 两条路径运行告警,作为无需重新训练的误报敏感场景过滤器,但以牺牲部分召回率为代价。

💡 推荐理由: 该研究揭示了跨语言 LLM 漏洞检测中误报率攀升的根源——表面线索记忆,并提出了无需重新训练的缓解思路,对于构建可靠的多语言安全工具具有重要指导意义。

🎯 建议动作: 研究跟进,评估一致性门控机制在自己场景中的有效性;考虑在部署前加入文本与 AST 双路径告警对比的过滤环节。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)