本文是一篇系统化知识综述(SoK),旨在全面梳理自动化漏洞修复(Automated Vulnerability Repair, AVR)领域的研究进展。作者通过系统性文献回顾,收集并分析了近年来发表的AVR相关论文,将现有方法划分为基于规则、基于检索、基于模板和基于机器学习等主要类别。针对每一类别,论文详细讨论了其核心原理、典型代表系统(如GenProg、ACS、DeepRepair、SequenceR等)以及各自的优缺点,重点关注修复正确性、泛化能力、可解释性和性能开销。在评估方面,论文分析了常用基准数据集(如Defects4J、BugAID、ManyBugs等)的特性与局限性,指出当前评估协议存在不一致性问题(如缺陷选择偏差、修复标准差异),导致不同方法之间难以公平比较。此外,论文还探讨了AVR在实际应用中面临的挑战,包括程序语义理解、修复补丁的正确性验证、跨语言和跨项目迁移能力、以及对于复杂逻辑漏洞的修复能力。最后,作者提出了未来研究方向的建议,包括:利用大语言模型(LLM)增强代码理解与生成、结合形式化验证确保补丁正确性、构建统一评估平台,以及将AVR集成到DevOps流水线中实现持续安全。该综述为安全研究人员和工程实践者提供了清晰的现状概览和发展脉络,有助于指导后续研究与工具选型。
💡 推荐理由: 自动化漏洞修复是安全编排的重要环节,该综述系统梳理了现有方法、基准和挑战,帮助蓝队和安全工程师理解当前技术的优缺点,为引入自动化修复工具提供决策依据。
🎯 建议动作: 研究跟进