张大妈

北航&NTU:首个混合Agent漏洞自动修复框架

源自小红薯:每日ComputerScience

01-28 20:10

软件漏洞修复高度依赖人工,效率低下。VulnResolver框架首次提出从Issue报告到补丁提交的端到端自动修复方案,通过混合Agent范式融合灵活性与稳定性,显著提升修复效率与准确性,为软件安全自动化带来突破。

北航&NTU:首个混合Agent漏洞自动修复框架智能速览

  • VulnResolver结合混合Agent与工作流范式,平衡了灵活性与稳定性。

  • CPCAgent能自适应收集代码上下文,生成结构化分析报告。

  • SPAAgent首次引入安全属性分析,从语义层面刻画漏洞。

  • 通过增强Issue Report机制,为后续流程提供高可信输入。

  • 该框架实现了从漏洞定位到补丁生成的全流程自动化。

  • 在SEC-bench测试中,修复率接近75%,性能远超现有基线。

北航&NTU:首个混合Agent漏洞自动修复框架精华内容

VulnResolver的创新之处在于其精巧的Agent设计与工作流融合,它如何将Issue报告转化为精准的修复补丁?其背后的技术细节值得深入探究。

混合Agent架构

VulnResolver的核心是一种混合Agent框架,它将LLM驱动的Agent的灵活探索能力与确定性的工作流范式相结合。这种设计旨在避免纯Agent系统因不可控决策漂移而产生的不稳定性,同时弥补传统工作流在面对复杂上下文时缺乏自适应能力的短板,实现了在智能性与稳定性间的突破性平衡。

上下文智能收集

框架通过Context Pre-Collection Agent(CPCAgent)来解决上下文信息缺失的问题。该Agent能基于静态分析工具,自适应地探索代码仓库,系统性地收集与漏洞相关的函数、依赖关系及关键代码段。

最终,它会生成一份结构化的“上下文分析报告”,为精准的漏洞定位和修复理解提供高密度信息支撑。

安全属性分析

另一大创新是Safety Property Analysis Agent(SPAAgent),它首次将“安全属性”显式引入漏洞修复流程。通过插桩断言和利用概念验证进行动态验证,该Agent能够推理并精确验证被破坏的安全约束。

这使得修复过程不再停留在代码层面,而是从语义层面深刻刻画漏洞的本质,生成更具针对性的补丁。

实测修复效果

在实际评测中,VulnResolver表现出色。在SEC-bench Lite基准上,它解决了75%的漏洞,相较基础工作流提升了53.8%。

在更具挑战性的SEC-bench Full基准上,其漏洞解决率达到67.5%,修复性能几乎是当前最强基线系统的2倍,证明了其方案的有效性和领先性。

VulnResolver为自动化漏洞修复领域提供了全新的思路,其在智能性与稳定性上的平衡尤为关键。未来,这类Agent系统能否全面融入DevSecOps流程,重塑软件安全生态?这值得期待。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章