返回首頁

AI 資安工具

BUGSTONE-E2E 將 CVE 修補紀錄編成代理技能,為 644 個程式缺陷產生執行期證據

IBM Research 等研究者把已知漏洞的修補差異轉成 1,033 條可執行偵測規則,再以分層代理流程縮小掃描範圍。系統在 14 個程式中為 644 項發現建立執行期證據,但這個數字不等同 644 個已確認的新 CVE。

Simon Greig · CC BY 2.0 · Image source
zh-Hant

CVE 資料庫保存漏洞描述與修補連結,但安全掃描器通常不會直接重用修補提交所揭示的程式語意。BUGSTONE-E2E 嘗試把這些歷史紀錄變成可執行工作流:它從已驗證的修補提交抽取掃描錨點、修正語意與 CVE 來源,再依 CWE 與程式語言組織成規則。研究團隊由 2022 至 2026 年的 19,325 筆高嚴重度 CVE 找到 2,710 個修補提交,產生 1,033 條規則,並封裝成 172 個可供代理使用的技能。

執行階段採漏斗式設計,避免一開始便把整個程式庫交給昂貴模型。Tree-sitter 先列出符合 API 或語法錨點的呼叫位置,輕量啟發式規則排除明顯安全案例;LLM 代理只檢查剩餘候選,之後再重新分流,建立可執行驗證,最後生成限制修改範圍的修補,並以修補前後的雙向差異測試確認行為。論文稱,系統在 14 個受測程式中為 644 項發現產生執行期證據。相較只讓模型閱讀漏洞描述,這種流程把來源、定位、重現與修補串成可稽核鏈,也把大模型成本集中在難例。

對維護大型 C/C++、Java 或混合程式庫的團隊,值得關注的是「漏洞歷史即規則庫」的可移植性,而非單一模型成績。部署前仍須量測每個 CWE 的誤報率、重現測試是否真正觸及漏洞,以及代理生成測試與修補是否共享同一錯誤假設。644 項結果目前只能視為具有執行證據的候選發現;論文尚未提供獨立重現、完整公開工具鏈或後續 CVE 認定。下一步應觀察規則能否跨版本、跨專案泛化,以及實際 CI 成本是否低於傳統人工分析。

來源

  1. The History Is the Detector: Executing CVE Patch History, End-to-End
  2. The History Is the Detector:研究訊號與技術摘要