国内刊号:11-2560/TP
国际刊号:1000-9825
发布日期:
作者:郑炜,刘程远,吴潇雪,陈翔,成婧源,孙小兵,孙瑞阳
单位:郑炜,西北工业大学 软件学院, 陕西 西安 710072;空天地海一体化大数据应用技术国家工程实验室(西北工业大学), 陕西 西安 710072;大数据存储与管理工业和信息化部重点实验室(西北工业大学), 陕西 西安 71007211,刘程远,西北工业大学 软件学院, 陕西 西安 71007202,吴潇雪,扬州大学 信息工程学院, 江苏 扬州 22512703,陈翔,南通大学 信息科学技术学院, 江苏 南通 226019;信息安全国家重点实验室(中国科学院 信息工程研究所), 北京 10009304,成婧源,西北工业大学 软件学院, 陕西 西安 71007205,孙小兵,扬州大学 信息工程学院, 江苏 扬州 22512706,孙瑞阳,西北工业大学 软件学院, 陕西 西安 71007207
关键词:软件安全;安全缺陷报告预测;跨项目;知识图谱;领域知识
基金:国家自然科学基金(62202414,62141208);国家重点研发计划(2020YFC0833105Z1)
安全缺陷报告可以描述软件产品中的安全关键漏洞.为了消除软件产品的安全攻击风险,安全缺陷报告(security bug report,SBR)预测越来越受到研究人员的关注.但在实际软件开发场景中,需要进行软件安全漏洞预测的项目可能是来自新公司或属于新启动的项目,没有足够的已标记安全缺陷报告供在实践中构建此软件安全漏洞预测模型.一种简单的解决方案就是使用迁移模型,即利用其他项目已经标记过的数据来构建预测模型.受到该领域最近的两项研究工作的启发,以安全关键字过滤为思路提出一种融合知识图谱的跨项目安全缺陷报告预测方法KG-SBRP (knowledge graph of security bug report prediction).使用安全缺陷报告中的文本信息域结合CWE (common weakness enumeration)与CVE Details (common vulnerabilities and exposures)共同构建三元组规则实体,以三元组规则实体构建安全漏洞知识图谱,在图谱中结合实体及其关系识别安全缺陷报告.将数据分为训练集和测试集进行模型拟合和性能评估.所构建的模型在7个不同规模的安全缺陷报告数据集上展开实证研究,研究结果表明,所提方法与当前主流方法FARSEC和Keyword matrix相比,在跨项目安全缺陷报告预测场景下,性能指标F1-score值可以平均提高11%,除此之外,在项目内安全缺陷报告预测场景下,F1-score值同样可以平均提高30%.
来源:2024年第3期
《软件学报》期刊编辑部