论文

GRAML:以程序图证据与多任务训练支持LLM漏洞检测

GRAML: Graph-Grounded Reasoning and Multi-Task Learning for LLM-Based Software Vulnerability Detection

应用与实践模型训练上下文与知识合成数据知识图谱编程

摘要

大型语言模型(LLM)已广泛应用于软件漏洞检测。然而,它们的性能常常受到控制流和数据流信息使用不足的限制。在本文中,我们提出了 GRAML,一个结合了图证据、漏洞描述生成和多任务训练的框架。 GRAML 首先对 C/C++ 程序进行静态分析,以提取关键源代码行和类型化行关系作为结构证据。然后,它使用这些证据来指导 GPT-5 通过思想树引导的漏洞推理 (ToT-VR) 流程并生成漏洞描述。这些描述进一步与检测、定位和评估样本相结合,构建统一的四任务训练数据集。我们在分布内 (ID) 测试集和六个分布外 (OOD) 数据集上评估 GRAML。结果显示,GRAML 的平均 F1 分数在 66.67% 到 68.70% 之间,比最先进的基线高出 30.92%。消融实验进一步表明 ToT-VR 和图引导漏洞 与标准思想链 (CoT) 推理和原始代码属性图 (CPG) 序列化相比,描述提高了检测性能。这些发现为使用大型语言模型构建更可靠、更安全的软件工程系统提供了实用指导。

GRAML:以程序图证据与多任务训练支持LLM漏洞检测:论文原图
图 3:拟议的 ToT-VR 流程概述。