计算机应用研究

北大核心,JST,Pж(AJ),CSCD扩展版,WJCI

国内刊号:51-1196/TP

国际刊号:1001-3695

计算机应用研究杂志2025年第7期:基于双向数据流分析与图抽象嵌入的漏洞检测方法

发布日期:

作者:曹子亨,何立风,贾鸥,张梦颖,刘玉,郭奕辰,

单位:1.陕西科技大学电子信息与人工智能学院,西安710021;2.北京化工大学艺术与设计系,北京102202;

关键词:深度学习,漏洞检测,数据流分析,图神经网络,网络安全,

基金:国家自然科学基金资助项目(61971272,61471227);;

随着网络攻击和犯罪日益猖獗,软件漏洞检测的准确性与全面性面临重大挑战。针对跨程序漏洞复杂语义难以捕获、数据流信息难以全面解析以及漏洞模式特征提取困难等问题,提出了一种基于LLVM IR与双向门控图神经网络Bi-GGNN的双向数据流分析的漏洞检测方法——BiG-BiD。该方法首先通过LLVM编译源代码生成LLVM IR,并构建过程间控制流图(ICFG),以引入跨过程漏洞语义信息。此外,设计了一种结合抽象数据流与LLVM IR行级漏洞属性特征嵌入的ICFG抽象嵌入方法DLAE,以精确表征代码潜在漏洞模式。最后,通过Bi-GGNN训练迭代的方式,在ICFG中动态模拟到达定义分析与活跃变量分析,实现抽象数据流的动态传播与更新。实验结果表明,在Big-Vul与Reveal两个公开数据集上,BiG-BiD的召回率达到73.7%,相比现有静态分析工具和基于深度学习的漏洞检测模型提升了5%~38%。同时,在四个开源项目中成功检测出模型从未见过的23个CVE漏洞,其中10个漏洞仍未修复,证明了该方法在漏洞检测任务上的有效性和泛化性。

来源:2025年第7期

《计算机应用研究》期刊编辑部

查看计算机应用研究杂志2025年第7期

联系我们

  • 地址:四川省成都市武候区成科西路3号
  • 电话:028-85249567
  • E-mail:journal@arocmag.cn

咨询工作人员