本文研究如何利用大型语言模型(LLM)辅助面向服务的网络靶场(SOR)的安全需求获取。网络靶场环境复杂,涉及多方利益相关者和不同安全关切,传统需求获取过程困难且耗时。作者基于SEBoK系统工程指南,首先识别安全使命目标与利益相关者需求,将其与架构指南一起作为提示上下文,输入给五个LLM(GPT-5.2、Gemini 3.1 Pro、Grok 4.1、Sonar和Kimi K2.5)。LLM共生成84条安全需求,经人工整合为27条,并映射到服务导向靶场的各架构层。随后,五位网络安全专家从必要性、清晰性、完整性、可行性和可测试性五个标准进行评估,并允许拒绝某条需求。结果显示,必要性接受率达98.5%,清晰性87.4%,完整性85.2%,可行性78.5%,拒绝率仅0.7%,但可测试性仅为44.4%,表明需求在如何测试方面信息不足。研究表明,LLM能够在早期阶段有效辅助安全需求获取,为设计者和开发者提供有价值的初始基线,但人工审查仍不可或缺,尤其在改进测试细节等特定方面。本文为自动化需求工程提供实证参考,并指出AI与人类协作在安全需求工程中的应用潜力与局限性。
💡 推荐理由: 这项研究展示了LLM在网络安全需求工程中的辅助潜力,可帮助蓝队快速生成候选安全需求。但较低的可测试性得分提醒我们,需结合专业知识完善验证标准,避免引入模糊需求。
🎯 建议动作: 研究跟进