Способны ли открытые большие языковые модели выявлять уязвимости?

Can Open Large Language Models Catch Vulnerabilities?
DeepSeek-AI
2025-01-01

Набор данных Big-VulCommon Weakness EnumerationБольшие языковые моделиКлассификация уязвимостейОбнаружение уязвимостей
По мере того как большие языковые модели (LLM) все активнее интегрируются в рабочие процессы безопасной разработки программного обеспечения, остается без ответа важный вопрос: способны ли эти модели не только обнаруживать небезопасный код, но и надежно классифицировать уязвимости в соответствии со стандартизированными таксономиями? В данной работе мы проводим систематическую оценку трех современных LLM — Llama3, Codestral и DeepSeek R1 — с использованием тщательно отфильтрованного подмножества набора данных Big-Vul, аннотированного восемью репрезентативными категориями Common Weakness Enumeration (CWE). В рамках классификации с замкнутым множеством классов мы оцениваем эффективность каждой модели как при выявлении наличия уязвимостей, так и при их сопоставлении с корректной меткой CWE. Результаты демонстрируют резкий контраст между высокими показателями обнаружения и заметно низкой точностью классификации, сопровождающийся частыми случаями чрезмерного обобщения и ошибочной классификации. Кроме того, мы анализируем специфические для моделей смещения и типичные режимы отказа, проливая свет на ограничения современных LLM при выполнении тонкого анализа безопасности. Эти выводы особенно важны для образовательного контекста, где LLM внедряются в качестве вспомогательных средств обучения, несмотря на их ограничения. Для предотвращения распространения ошибочных представлений среди студентов необходимо глубокое понимание особенностей их поведения. Наши результаты выявляют ключевые проблемы, которые необходимо решить до того, как LLM смогут надежно применяться в средах, чувствительных к вопросам безопасности.
1
Систематическая оценка проверила Llama3, Codestral и Deepseek R1 на обнаружение уязвимостей и классификацию CWE с использованием отфильтрованной части Big-Vul.
2
Частые обобщения и ошибочная классификация показывают, что современные LLM испытывают трудности с детализированным анализом уязвимостей.
3
Анализ выявил специфические для моделей смещения и повторяющиеся типы ошибок, ограничивающие надежное применение LLM в критически важных задачах безопасности.
4
Модели часто правильно определяли наличие уязвимости, но демонстрировали значительно более низкую точность при назначении корректной категории CWE.
5
Эти ограничения особенно значимы в образовании, где некорректные рекомендации LLM по безопасности могут распространять ошибочные представления среди студентов.

Три открытые большие языковые модели (Llama3, Codestral, Deepseek R1), оценённые на отфильтрованном датасете Big-Vul с аннотациями по восьми категориям CWE

Способность и ограничения моделей при обнаружении уязвимостей и их классификации по стандартизированным категориям CWE, включая систематические смещения и типичные ошибки

Publication Details
Publication Date
2025-01-01
Journal
Publisher
ISSN
Cited by
532
Access Type
Author Information
Authors
DeepSeek-AI
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%