软件学报

北大核心,INSPEC,JST,Pж(AJ),EI

国内刊号:11-2560/TP

国际刊号:1000-9825

软件学报杂志2025年第11期:面向深度漏洞检测模型的黑盒对抗攻击

发布日期:

作者:曲豫宾,黄松,陈翔,王兴亚,李龙,王丹,姚永明,鞠小林

单位:曲豫宾,中国人民解放军陆军工程大学 指挥控制工程学院, 江苏 南京 210007;江苏工程职业技术学院 信息工程学院, 江苏 南通 226001;广西可信软件重点实验室(桂林电子科技大学), 广西 桂林 54100411,黄松,中国人民解放军陆军工程大学 指挥控制工程学院, 江苏 南京 21000702,陈翔,南通大学 信息科学技术学院, 江苏 南通 22601903,王兴亚,南京工业大学 人工智能学院, 江苏 南京 21181604,李龙,广西可信软件重点实验室(桂林电子科技大学), 广西 桂林 54100405,王丹,南京工业大学 人工智能学院, 江苏 南京 21181606,姚永明,中国人民解放军陆军工程大学 指挥控制工程学院, 江苏 南京 21000707,鞠小林,南通大学 信息科学技术学院, 江苏 南通 22601908

关键词:漏洞检测;代码转换;深度学习;黑盒鲁棒攻击

基金:国家自然科学基金(U23A20280, 62172350); 广东省基础与应用基础研究基金(2023A1515012846); 广西壮族自治区重点研发计划(2023AB29051); 江苏省“青蓝工程”中青年学术带头人培养项目; 南京大学软件新技术国家重点实验室开放项目(KFKT2022B10); 广西可信软件重点实验室 (kx202046); 南通市自然科学基金面上项目 (JC2023070)

近年来, 基于深度学习的漏洞检测模型展示了令人印象深刻的漏洞检测能力. 通过对源代码的变量重命名实现扰动从而逃逸漏洞检测模型的对抗攻击已被广泛研究, 然而, 能否通过对源代码进行更多的扰动以提升对漏洞检测模型对抗攻击的效果并未被充分调研. 采用针对源代码的多种同义转换算子对其进行扰动, 并提出一种基于遗传算法的组合优化策略, 选择一组适应度最高的源代码同义转换算子, 以指导生成可以逃脱漏洞检测的对抗代码段. 在一个名为NonVulGen (无漏洞代码生成器, non vulnerability generator)的框架中实现了上述方法, 采用生成的对抗代码段对基于深度学习的漏洞检测模型进行评估. 考虑了最新提出的多种深度学习漏洞检测模型, 在攻击基于CodeBERT的漏洞检测模型时所提方法可以实现91.38%的平均攻击成功率, 在攻击基于GraphCodeBERT的漏洞检测模型时可以实现93.65%的平均攻击成功率, 以上结果相较于最先进的基线模型平均提升了28.94%和15.52%. 为了检验所提攻击方法的泛化能力, 攻击Devign、ReGVD和LineVul等常见漏洞检测模型, 平均攻击成功率分别为98.88%、97.85%和92.57%. 实验结果表明, 基于深度学习的漏洞检测模型无法有效区分由NonVulGen生成的对抗代码段. 进一步地, 基于训练数据生成的对抗代码段重训练漏洞检测模型, 在CodeBERT, GraphCodeBERT, Devign, ReGVD以及LineVul模型上攻击成功率均大幅度下降, 分别下降96.83%, 97.12%, 98.79%, 98.57%, 以及97.94%. 因此, 研究揭示基于深度学习漏洞检测模型存在亟待关注的对抗攻击问题并呼吁在发布漏洞检测模型之前做好模型加固工作.

来源:2025年第11期

《软件学报》期刊编辑部

查看软件学报杂志2025年第11期

联系我们

  • 地址:北京8718信箱
  • 电话:010-62562563
  • E-mail:jos (a) iscas. ac. cn

咨询工作人员