论文
COMPASS:与大语言模型预测多个漏洞补丁的关系
COMPASS: Predicting the Relationship of Multiple Patches for Vulnerabilities with LLMs
摘要
现代软件严重依赖代码重用,因此上游漏洞修复不会自动传播到下游代码库。下游维护人员必须手动采用补丁来消除已知风险。在实践中,一个漏洞往往对应多个补丁,这使得下游补丁的采用变得非常复杂,因为不同的补丁关系意味着不同的采用策略。为了应对这一挑战,我们首先手动检查现实世界中的大规模多补丁漏洞(约1K),并采访经验丰富的开发人员,总结了六种典型的补丁关系类型,即合并、镜像、更好的解决方案、修复修复、协作和分离。基于这些观察,我们提出了 COMPASS,这是一种自动化方法,可以预测多个漏洞补丁与大语言模型的关系。给定 CVE 作为输入,COMPASS 遵循四阶段管道:(i) 识别补丁组并预扫描显式关系,(ii) 执行单个补丁分析,(iii) 通过层次结构引导的提示推断关系实例,以及 (iv) 验证推断结果的完整性和一致性。作为输出,COMPASS 报告补丁组内的预测关系,并将它们可视化为关系图。我们在 300 个多补丁 CVE 的基准上评估 COMPASS,并将其与主流的基于学习和 LLM 基准进行比较。结果表明,我们的方法实现了强大且一致的预测效果,平均优于 SOTA 85.04%。我们公开发布一个在线查询网站,支持社区复用补丁关系知识:https://patch-relation.com.