本文研究的是 ReDoS(正则表达式拒绝服务)这一软件弱点及其检测工具生态。ReDoS 的成因是: 当正则表达式被用于校验用户可控输入时, 某些正则的匹配过程会退化为指数级(或超线性)时间复杂度, 攻击者只需构造特定输入即可让服务端线程长期占用 CPU, 最终导致服务不可用。论文围绕两个目标展开实证研究。第一项工作是工具评测: 作者选取三套数据集, 对五款公开可用的 ReDoS 检测工具以及一款正则修正/修复工具进行横向对比, 考察它们在'给定正则是否易受 ReDoS 影响'这一判定上的有效性与一致性。第二项工作是对 NVD(国家漏洞数据库)中所有已上报的 ReDoS 漏洞条目做系统性实证分析, 刻画这类漏洞在数量、时间趋势、受影响组件类型等方面与非 ReDoS 漏洞的差异, 从而提炼关于该弱点类别的整体认识。论文的主要发现有三点: (1) ReDoS 漏洞正变得越来越普遍, 在漏洞报告中占比持续上升; (2) 与非 ReDoS 漏洞相比, ReDoS 漏洞被实际利用的可能性显著更高; (3) 不同检测工具对同一个正则是否脆弱的判断存在明显分歧, 说明当前工具之间缺乏统一的判定标准与权威基准, 检测结论高度依赖所选工具。该研究对开发团队、代码审计人员和安全工程团队在选择与评估 ReDoS 防护工具、设计正则审查流程方面具有直接参考价值, 也指出了构建更可靠检测基准的方向。适合关注应用层拒绝服务、输入校验安全、SAST/代码审计工具选型的研究者与工程人员阅读。
💡 推荐理由: 正则校验几乎无处不在, ReDoS 利用门槛低、影响面广。论文给出实证结论: ReDoS 漏洞数量上升、被利用概率明显高于普通漏洞, 且多款检测工具判定结果严重不一致。这意味着仅靠单一工具做正则安全把关存在漏判风险, 直接影响代码审计与 CI 门禁的设计。
🎯 建议动作: 研究跟进