本文关注静态应用安全测试(SAST)工具的高误报率问题。SAST工具在现代安全软件开发中不可或缺,但生成的误报(FP)告警会带来大量人工审查成本,并降低开发者信任。现有误报缓解方法面临两大挑战:一是不同SAST工具与漏洞类别间差异大,难以学习历史误报中的复用模式;二是所用知识大多静态,无法随新验证案例积累而更新。为此,作者提出Memoir,一种记忆驱动的误报识别框架,将历史误报告警转化为可复用的语义记忆。Memoir包含两个核心模块:其一,历史语义记忆构建模块,通过LLM引导的标注、模式聚类和记忆合成,将历史FP告警结构化,提取可复用的行为模式;其二,记忆驱动识别与演化模块,在预测前检索相关记忆,并针对分类一致性和安全不变式进行语义验证,然后将已验证的预测回添至记忆库,使知识库随案例积累持续演化。实验在CWE-Bench-Java基准上进行,Memoir取得了99.43%的F1分数、98.88%的召回率以及100%的精确率,一致优于其他基线。此外,在顶尖IT公司生产软件系统上的工业案例研究表明,学习到的记忆库无需重新训练即可有效泛化至不同SAST工具。对于安全工程实践而言,Memoir提供了一条利用大语言模型与记忆演化机制降低SAST误报的可行路径。
💡 推荐理由: SAST误报长期消耗安全与研发团队大量人力,降低工具可信度。Memoir通过LLM驱动记忆构造与演化,显著提升误报识别精度,有助于减少人工排查成本,值得DevSecOps与SAST工具链维护者关注。
🎯 建议动作: 研究跟进