#java-security

共收录 2 条相关安全情报。

← 返回所有主题
推荐 16.5
Conf: 50%
👥 作者: Fabian Fleischer 0001, Cen Zhang, Joonun Jang, Jeongin Cho, Meng Xu, Taesoo Kim

该论文提出了一个名为 GONDAR 的 sink 中心化模糊测试框架,用于在 Java 应用程序中系统性地发现安全漏洞。现有的模糊测试工具往往忽略了安全敏感 API(sink)所携带的漏洞特定知识,例如到达 sink 的程序约束和触发漏洞的利用条件。GONDAR 首先通过 CWE 特定扫描结合 LLM 辅助的静态过滤来识别可达且可利用的 sink 调用点。然后,它部署两个专门智能体:探索智能体通过迭代求解路径约束生成输入以到达目标调用点,利用智能体通过推理并满足漏洞触发条件来合成利用验证代码。这两个智能体与覆盖引导的模糊测试器协同工作,持续交换种子和运行时反馈。在真实 Java 基准测试中,GONDAR 发现的漏洞数量是当前最先进的 Java 模糊测试器 Jazzer 的四倍。此外,早期版本的 GONDAR 助力 Team Atlanta 在 DARPA AI Cyber Challenge 中获得第一名,并且已集成到 Linux 基金会 OpenSSF 的沙箱项目 OSS-CRS 中,用于分析开源 Java 项目,目前已发现一个零日漏洞。

💡 推荐理由: 该研究提出了一种将 LLM 与模糊测试深度融合的新范式,显著提升了 Java 漏洞发现效率,并已在实战中验证其有效性(发现零日漏洞)。对安全研究者和工具开发者具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tianhe Lu, Eric Spero, Sakuna Harinda Jayasundara, Robert Biddle, Giovanni Russello

该论文针对LLM生成Java代码中安全API(JCA和JSSE)的误用问题进行了复制与扩展研究。2024年的原始研究表明,LLM生成的代码普遍存在安全API误用风险,但该结论基于较早期的模型。本工作选取了前沿闭源模型GPT-5.5和强开源模型Llama-3.3-70B-Instruct,在相同基准上评估其表现,并引入外部安全知识(安全代码示例、显式误用模式、开发者指南、安全提示)来观察缓解效果。实验发现:新模型整体性能提升,但误用问题并未根除;外部知识能显著改善结果,但效果因模型而异——对Llama模型,安全代码示例是最有效的单一知识类型;对GPT-5.5,显式误用模式在有效程序上完全消除了检测到的安全API误用,但仍有部分输出因编译错误或目标API不匹配而无效;此外,开发者指南知识和安全提示对GPT-5.5也有大幅提升。研究表明,检索增强知识的效果不仅取决于知识本身和检索行为,还依赖于模型能力。该论文为LLM辅助Java开发中的安全实践提供了重要实证,强调了结合外部安全知识来降低API误用风险的必要性。

💡 推荐理由: LLM生成代码中的安全API误用是当前软件开发的安全隐患,该研究评估了最新模型和外部知识缓减措施的有效性,对使用LLM的Java开发者及安全团队具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)