#industrial-case-study

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Daniel Rodriguez-Cardenas, David Nader Palacio, Anna Schmedding, Yiyang Lu, Aadil Mallick, Bill Hudson, Chris Gourley, Michael Roytman, Chris Shenefiel, Evgenia Smirni, Denys Poshyvanyk

本文是一篇来自工业界的案例研究,旨在解决软件漏洞严重性评估的可扩展性与隐私问题。当前安全分析师手动分配CVSS评分的方式难以应对漏洞数量增长,且传统方法常依赖云端LLM服务,存在代码片段泄露的机密性风险。为此,作者提出利用本地可部署的开源LLM,基于漏洞相关的C/C++代码片段,通过上下文学习(in-context learning)直接预测CVSS v3.1分数。研究首先对比了专有工业数据与公开的Big-Vul数据集,发现两者的CVSS分布高度一致,从而验证了将Big-Vul作为工业数据代理来构建基于提示的测试平台的合理性。随后,作者系统变化上下文配置和模型参数,评估了CodeLlama2-7B、CodeLlama2-13B、Mistral-7B、gpt-oss和GPT4o-mini等模型,使用均方误差(MSE)和可行性指标进行衡量。实验结果表明,中等规模的开源代码模型(特别是CodeLlama2-7B)在轻量级输出约束提示的引导下,能够接近最佳云端模型的CVSS回归性能,为工业场景下的严重性分诊提供了一种实用且隐私保护的构建模块。该研究的主要贡献包括:验证了公开数据集作为工业数据代理的可行性,系统比较了多种开源模型在本地部署下的性能,以及展示了上下文学习在漏洞严重性预测中的潜力。适合软件安全工程、漏洞管理平台开发者和关注隐私保护的安全团队阅读。

💡 推荐理由: 该研究为漏洞严重性评估提供了一种不依赖云端API的本地化方案,解决了代码泄露风险与扩展性瓶颈。对于需要处理大量漏洞且对数据隐私有严格要求的蓝队和SOC团队,具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)