论文
使用基于 LLM 的代理通过多阶段推理检测引发漏洞的提交
Detecting Vulnerability-Inducing Commits via Multi-Stage Reasoning with LLM-Based Agents
摘要
在提交时检测漏洞诱导提交 (VIC) 对于提高软件系统的安全性和可靠性至关重要。然而,这项任务非常具有挑战性,因为它需要推理来自异构信息源的代码更改的语义影响,包括代码差异、提交消息和周围的上下文代码。现有方法通常难以完全捕获这些复杂的相互作用,导致检测性能有限。在本文中,我们提出了 VIC-RAGENT,一种基于 LLM 的多代理框架,用于有效且可解释的漏洞检测。 VIC-RAGENT 利用多个专业代理提供互补的视角,包括结构分析、意图理解和漏洞检查。为了进一步提高检测可靠性,该框架采用多阶段推理过程,通过初步检查、重新分析和最终决策阶段逐步完善候选漏洞。跨多个 LLM 的真实数据集的实验结果表明,VIC-RAGENT 始终优于基线,包括 Direct、CoT 和 CodeAgent。与最强的基线相比,VIC-RAGENT 在不同模型中的 F1 分数提高了 1.2-1.7 倍。总体而言,VIC-RAGENT 为检测现代软件开发工作流程中的 VIC 提供了强大、可解释且实用的解决方案。