论文
TerraRepair:用工具证据约束的基础设施代码修复Agent
TerraRepair: A Tool-Grounded LLM Agent for Infrastructure-as-Code Repair
摘要
基础设施即代码安全扫描器能在部署前发现Terraform等语言的云配置错误,但修复仍以人工为主。LLM修复方法可能生成不受支持的构造,或仅消除警告而未解决问题。本文研究工具证据能否改善Terraform修复,以及在缺少部署特定上下文时何时应转交处理。 作者提出TerraRepair原型,通过Terraform引用检索依赖上下文、查阅已安装provider的Schema,并在返回候选修复前重新运行扫描器;所需上下文缺失时选择转交,而非编造看似合理的修复。实验在两个专门包含漏洞的Terraform仓库中,使用Checkov与Trivy扫描器,覆盖AWS、Azure和GCP。综合AWS基准中,相比受控的一次生成基线,Checkov扫描验证修复率从26.6%提高到78.4%,Trivy从44.8%提高到72.4%;修复正确性另按多数投票协议标注。初步结果表明,工具证据可改善所测基准上的扫描验证修复,缺少部署特定上下文仍是完全自主处理的主要知识边界。