#nvd

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Ines Ben Brahim, Mohamed-Amine El Mortaji, Nada Haddad, Sami Rezig, Sofiane Tadimi, Mohamed-Lamine Messai, Kamal Benzekki

本文针对网络安全漏洞信息分散于多个平台和数据库、难以形成统一结构化理解的问题,提出了一种结合网络安全知识图谱构建与自然语言查询的方法。现有知识图谱虽能有效组织漏洞数据,但查询通常需要掌握 Cypher 等图查询语言,限制了其可用性。作者从美国国家漏洞数据库(NVD)通过 REST API 采集数据,利用 Neo4j 的 Labeled Property Graph 模型对漏洞、产品、厂商、严重性指标、弱点和引用等实体及关系进行建模,构建了网络安全知识图谱,并部署在 Neo4j Aura Cloud 上。同时,设计了一个 AI 辅助接口,能够将用户的自然语言查询自动转换为 Cypher 查询语句,从而使用户无需具备图查询语言专业知识即可交互式地探索和分析漏洞数据。实验或演示表明,该自然语言查询方式显著降低了与网络安全知识图谱交互的门槛,使更广泛的网络安全从业者能够直观地利用漏洞数据进行风险分析和决策支持。本文的核心贡献在于验证了自然语言接口在知识图谱实际应用中的可行性,提升了漏洞数据的可访问性和实用性。适合对知识图谱、漏洞管理、自然语言处理在安全领域应用感兴趣的蓝队人员、安全分析人员及研究人员阅读。

💡 推荐理由: 该研究简化了漏洞知识图谱的交互方式,使蓝队分析者无需精通 Cypher 即可快速查询漏洞关联信息,有利于提升漏洞分析与风险响应的效率,值得关注其技术路线和可复用组件。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yu Nong, Yao Du, Majid Behravan, Haipeng Cai

NVD(美国国家漏洞数据库)中的 CWE 标签被广泛视为漏洞搜索、扫描器评估、基准构建、基于学习的安全工具以及漏洞优先级排序的“金标准”。然而,尽管业界对 NVD 的补录积压问题担忧日益加剧,且存在不少关于标签不准确、含糊或缺失的零散报道, NVD CWE 标签在大规模上的可靠性却从未被系统性测量过。本文提出了一项基于代码语义的大规模 NVD CWE 标签质量测量研究。作者构建了 CWEAgent——一个基于 seclometry 的验证性审计工具。Seclometry 是一种结构化表示漏洞语义的方法,能够捕获漏洞代码的根因、触发条件、被违反的安全属性、利用机制及影响。在一个人工筛选的包含 100 个开源 CVE 的基准数据集上,CWEAgent 实现了 85% 的 top-1 准确率和 92% 的歧义感知准确率。将该工具应用于 2017 至 2026 年间披露的 15,556 个开源 CVE,研究发现:仅有 49.70% 的 NVD CWE 标签与基于代码的标签完全一致;31.37% 的标签在分类法歧义下属于可辩护的替代选项;而 3.63% 的标签是证伪的不一致标签,可能为错误。标签可靠性随分配组织和弱点类型的不同而显著变化,而表观的项目或语言层面的差异主要是底层弱点类型的组合效应。同时,证据不一致的标签占比随时间呈上升趋势。通过对 434 个确认错误标签的人工审查,作者识别出六种反复出现的错误模式,证明 CWE 标签噪声是漏洞元数据中的结构性问题,而非孤立的标注失误。这项研究为安全社区提供了首个针对 NVD CWE 标签质量的大规模实证量化,并揭示了现有漏洞元数据中隐含的可靠性风险。适合研究人员、安全工具开发者以及依赖 NVD 数据的分析师阅读。

💡 推荐理由: NVD CWE 标签被无数安全工具和漏洞管理流程依赖,一旦标签错误,将导致漏洞搜索、扫描器评测和优先级排序等下游任务质量下降。本文首次大规模量化了这种错误,提示从业者不应盲目信任 NVD 标签。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)