该论文提出 CoSA,一种基于上下文感知的漏洞严重性评估方法,旨在利用大语言模型(LLM)从代码仓库级工件中自动推断 CVSS 基础指标。传统 CVSS 评估依赖人工分析,耗时且容易出错;现有自动化方法多局限于函数级分析,难以捕获仓库中分散且含噪声的上下文证据。CoSA 首先构建代码属性图(CPG),然后采用两阶段仓库剪枝策略:第一阶段使用轻量级静态剪枝保留结构上邻近的上下文;第二阶段由智能体式 LLM 引导剪枝,筛选出与 CVSS 指标相关的上下文并收集支持性证据。随后,LLM 将检索到的仓库上下文整合为紧凑的、按指标划分的文本摘要,并输入到一个轻量级 Transformer 预测器中进行最终指标预测。为了支持训练与评估,作者构建了一个更高质量的仓库级数据集,包含 6816 个带 CVSS 标签的实例,覆盖 90 种 CWE 类型。实验基于真实漏洞数据进行,结果显示 CoSA 在预测准确率和 Macro-F1 上分别比最佳基线提升 14.4% 和 15.3%,显著优于函数级基线和纯 LLM 基线。研究表明,显式的、面向指标的仓库上下文检索对于实现实用且可靠的自动化严重性评估至关重要。该论文适合软件工程、漏洞管理和 AI 安全领域的研究者阅读,关注自动化 CVSS 评估、LLM 应用和仓库级代码分析。
💡 推荐理由: 为安全运营中的漏洞优先级排序提供了自动化解决方案,减少人工 CVSS 评估成本,并显著提升仓库级上下文利用效率,对实际漏洞管理有直接价值。
🎯 建议动作: 研究跟进