#java-security

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Enna Basic, Alberto Giaretta

本文研究如何利用轻量级本地大语言模型(LLM)进行软件漏洞检测,重点关注源代码输入表示对检测效果的影响。当前多数提示方法直接使用原始源代码,也有部分工作采用抽象语法树(AST)等结构化表示,但AST的冗长性显著增加了输入token数量,可能超出LLM上下文窗口限制。作者提出将行为树(BT)作为替代性的中间表示,并设计了一套预处理流程:先将Java源代码解析为AST,再转换为行为树。行为树以更紧凑的方式编码控制流、条件与可执行动作。实验在Juliet Java测试套件的460个样本上进行,比较了三种输入表示(原始源码、AST、行为树)的漏洞检测性能,使用单一量化本地模型Mistral Small 3.2 24B(Q4_K_M)。结果表明:对于短样本,行为树表示能提升召回率,而原始源码获得更高精确率;对于长样本,行为树相比原始表示提升了整体性能,且能适配上下文窗口,而许多AST表示则超出上下文限制。研究结论认为,行为树可为量化、本地可部署的LLM提供一种紧凑且有效的结构化源码表示,有助于在资源受限环境下提升漏洞检测能力。该工作为面向蓝队和代码安全分析工具的开发提供了新的表示思路。

💡 推荐理由: 为本地化、资源受限的LLM漏洞检测提供了更紧凑的代码表示方案,可缓解AST过长导致的上下文溢出问题,有助于在离线或敏感环境中部署轻量级检测工具。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 16.5
Conf: 50%
👥 作者: Fabian Fleischer 0001, Cen Zhang, Joonun Jang, Jeongin Cho, Meng Xu, Taesoo Kim

该论文提出了一个名为 GONDAR 的 sink 中心化模糊测试框架,用于在 Java 应用程序中系统性地发现安全漏洞。现有的模糊测试工具往往忽略了安全敏感 API(sink)所携带的漏洞特定知识,例如到达 sink 的程序约束和触发漏洞的利用条件。GONDAR 首先通过 CWE 特定扫描结合 LLM 辅助的静态过滤来识别可达且可利用的 sink 调用点。然后,它部署两个专门智能体:探索智能体通过迭代求解路径约束生成输入以到达目标调用点,利用智能体通过推理并满足漏洞触发条件来合成利用验证代码。这两个智能体与覆盖引导的模糊测试器协同工作,持续交换种子和运行时反馈。在真实 Java 基准测试中,GONDAR 发现的漏洞数量是当前最先进的 Java 模糊测试器 Jazzer 的四倍。此外,早期版本的 GONDAR 助力 Team Atlanta 在 DARPA AI Cyber Challenge 中获得第一名,并且已集成到 Linux 基金会 OpenSSF 的沙箱项目 OSS-CRS 中,用于分析开源 Java 项目,目前已发现一个零日漏洞。

💡 推荐理由: 该研究提出了一种将 LLM 与模糊测试深度融合的新范式,显著提升了 Java 漏洞发现效率,并已在实战中验证其有效性(发现零日漏洞)。对安全研究者和工具开发者具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tianhe Lu, Eric Spero, Sakuna Harinda Jayasundara, Robert Biddle, Giovanni Russello

该论文针对LLM生成Java代码中安全API(JCA和JSSE)的误用问题进行了复制与扩展研究。2024年的原始研究表明,LLM生成的代码普遍存在安全API误用风险,但该结论基于较早期的模型。本工作选取了前沿闭源模型GPT-5.5和强开源模型Llama-3.3-70B-Instruct,在相同基准上评估其表现,并引入外部安全知识(安全代码示例、显式误用模式、开发者指南、安全提示)来观察缓解效果。实验发现:新模型整体性能提升,但误用问题并未根除;外部知识能显著改善结果,但效果因模型而异——对Llama模型,安全代码示例是最有效的单一知识类型;对GPT-5.5,显式误用模式在有效程序上完全消除了检测到的安全API误用,但仍有部分输出因编译错误或目标API不匹配而无效;此外,开发者指南知识和安全提示对GPT-5.5也有大幅提升。研究表明,检索增强知识的效果不仅取决于知识本身和检索行为,还依赖于模型能力。该论文为LLM辅助Java开发中的安全实践提供了重要实证,强调了结合外部安全知识来降低API误用风险的必要性。

💡 推荐理由: LLM生成代码中的安全API误用是当前软件开发的安全隐患,该研究评估了最新模型和外部知识缓减措施的有效性,对使用LLM的Java开发者及安全团队具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)