Обнаружение уязвимостей, специфичных для функциональности, путем поиска индивидуальных эквивалентных по функциональности API в открытых репозиториях

Detecting Functionality-Specific Vulnerabilities via Retrieving Individual Functionality-Equivalent APIs in Open-Source Repositories
Thomas Kipf, Max Welling, Li, Lin, Li, Ding, Li, Zongyang, Chang, Xiaoning, Bian, Pan, Liang, Guangtai, Wang, Qianxiang, Xie, Tao, Chen, Tianyu, Wang, Zeyu
2025-01-01

докстроки и сигнатуры APIAPISSCVEрепозитории Javaвстраивание API с помощью большой языковой моделимиграция Proof-of-Concept (PoC)Top-1 Accuracyфункционально-эквивалентные APIуязвимости, специфичные для функциональности
Уязвимости, специфичные для функциональности, которые в основном возникают в интерфейсах прикладного программирования (API) с определенными функциональностями, имеют решающее значение для обнаружения и предотвращения разработчиками программного обеспечения. Существующие подходы к обнаружению отдельных уязвимостей, специфичных для функциональности, неэффективны, поскольку учитывают только тела API и не способны обрабатывать разнообразные реализации эквивалентных по функциональности API. Для решения этой проблемы мы предлагаем APISS — первый подход, использующий docstring'и и сигнатуры API вместо тел API. APISS сначала находит эквивалентные по функциональности API для API с известными уязвимостями, а затем переносит доказательства концепции (PoC) этих уязвимостей на вновь обнаруженные уязвимые API. Для поиска эквивалентных по функциональности API мы используем большую языковую модель для встраивания API (API embedding), чтобы повысить точность и устранить проблемы эффективности и масштабируемости существующих подходов. Для миграции PoC на вновь обнаруженные уязвимые API мы разработали полуавтоматическую схему, существенно сокращающую ручные затраты. Мы провели всестороннюю оценку, сравнив APISS с четырьмя передовыми методами обнаружения уязвимостей и двумя передовыми методами поиска эквивалентных по функциональности API. Объектами оценки стали 180 широко используемых Java-репозиториев и 10 существующих уязвимостей вместе с их PoC. Результаты показывают, что APISS эффективно находит эквивалентные по функциональности API, достигая Top-1 точности 0.81 по сравнению с 0.55 у лучшего базового метода. APISS отличается высокой эффективностью: ручные затраты не превышают 10 минут на уязвимость, а общее время выполнения тестирования одного кандидата API составляет менее 2 часов. APISS обнаружил 179 новых уязвимостей и получил 60 новых идентификаторов CVE, что демонстрирует значительную практическую ценность для обеспечения безопасности.
1
APISS обнаружил 179 новых уязвимостей и привёл к присвоению 60 новых CVE, демонстрируя практическую пользу для безопасности.
2
APISS эффективен: ручные затраты составляют до 10 минут на уязвимость, а полное время тестирования одного кандидата API — менее 2 часов.
3
APISS — первый подход, который использует docstring и сигнатуры API (а не тела API) для обнаружения функционально-специфичных уязвимостей.
4
APISS переносит Proof-of-Concept (PoC) известных уязвимых API на вновь обнаруженные уязвимые API с использованием полуавтоматической схемы, существенно снижая ручные затраты.
5
APISS извлекает функционально-эквивалентные API с помощью большой языковой модели для встраивания API, повышая точность и масштабируемость по сравнению с существующими методами.
6
В оценке на 180 Java-репозиториях с 10 уязвимостями и их PoC APISS достиг Top-1 Accuracy 0.81 при извлечении функционально-эквивалентных API по сравнению с 0.55 у лучшего базового метода.

API с эквивалентной функциональностью в репозиториях с открытым исходным кодом на Java

Обнаружение уязвимостей, специфичных для функциональности, через поиск API с эквивалентной функциональностью с использованием docstring и сигнатур API, эмбеддингов, полученных с помощью большой языковой модели, и миграции PoC на вновь выявленные уязвимые API

Publication Details
Publication Date
2025-01-01
Journal
Publisher
ISSN
Cited by
0
Access Type
Author Information
Authors
Thomas Kipf
Max Welling
Li, Lin
Li, Ding
Li, Zongyang
Chang, Xiaoning
Bian, Pan
Liang, Guangtai
Wang, Qianxiang
Xie, Tao
Chen, Tianyu
Wang, Zeyu
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%