#semantic-audit

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Yu Nong, Yao Du, Majid Behravan, Haipeng Cai

NVD(美国国家漏洞数据库)中的 CWE 标签被广泛视为漏洞搜索、扫描器评估、基准构建、基于学习的安全工具以及漏洞优先级排序的“金标准”。然而,尽管业界对 NVD 的补录积压问题担忧日益加剧,且存在不少关于标签不准确、含糊或缺失的零散报道, NVD CWE 标签在大规模上的可靠性却从未被系统性测量过。本文提出了一项基于代码语义的大规模 NVD CWE 标签质量测量研究。作者构建了 CWEAgent——一个基于 seclometry 的验证性审计工具。Seclometry 是一种结构化表示漏洞语义的方法,能够捕获漏洞代码的根因、触发条件、被违反的安全属性、利用机制及影响。在一个人工筛选的包含 100 个开源 CVE 的基准数据集上,CWEAgent 实现了 85% 的 top-1 准确率和 92% 的歧义感知准确率。将该工具应用于 2017 至 2026 年间披露的 15,556 个开源 CVE,研究发现:仅有 49.70% 的 NVD CWE 标签与基于代码的标签完全一致;31.37% 的标签在分类法歧义下属于可辩护的替代选项;而 3.63% 的标签是证伪的不一致标签,可能为错误。标签可靠性随分配组织和弱点类型的不同而显著变化,而表观的项目或语言层面的差异主要是底层弱点类型的组合效应。同时,证据不一致的标签占比随时间呈上升趋势。通过对 434 个确认错误标签的人工审查,作者识别出六种反复出现的错误模式,证明 CWE 标签噪声是漏洞元数据中的结构性问题,而非孤立的标注失误。这项研究为安全社区提供了首个针对 NVD CWE 标签质量的大规模实证量化,并揭示了现有漏洞元数据中隐含的可靠性风险。适合研究人员、安全工具开发者以及依赖 NVD 数据的分析师阅读。

💡 推荐理由: NVD CWE 标签被无数安全工具和漏洞管理流程依赖,一旦标签错误,将导致漏洞搜索、扫描器评测和优先级排序等下游任务质量下降。本文首次大规模量化了这种错误,提示从业者不应盲目信任 NVD 标签。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)