该论文提出 Athena,一个基于知识图谱的漏洞影响库识别系统。研究背景是:广泛使用的库中单个漏洞可能影响数百万下游应用,但超过半数的漏洞数据库条目存在受影响库信息缺失或错误的问题。现有自动化方法将识别问题当作孤立的文本检索任务,忽略了漏洞数据库中的关系结构。Athena 首次将漏洞数据库建模为知识图谱,并将识别问题转化为知识图谱补全任务。系统包含三个关键模块:建模模块构建综合安全知识图谱,集成 CVE、库、CWE 弱点类型、CPE 产品和软件生态系统;补全模块通过链接预测,使用模块化 KGC 主干预测给定 CVE 缺失的受影响库;重排序模块检索 KGC 候选,并使用经知识图谱嵌入增强的微调 LLM 重新打分,联合利用结构化和文本信息。在 VulLib 数据集上的实验表明,Athena 显著优于四个最先进的基线,平均 F1 比最佳基线 VulLibGen 提高 32%。值得注意的是,其仅 110M 参数的 KGC 主干就已超过 VulLibGen 在 7B 参数下的最佳配置,证明了基于图建模的有效性;重排序模块则带来进一步的显著提升,在所有评估的 LLM 主干上持续优于最佳基线。
💡 推荐理由: 漏洞数据库信息缺失是实际威胁情报中的常见痛点,Athena 利用知识图谱结构提升了补全精度,可改进 SBOM 生成、漏洞影响评估等防御流程;其轻量高效特性也便于蓝队集成到现有工具链。
🎯 建议动作: 研究跟进