西北大學研發FUNDED系統 極大提升原始碼漏洞檢準率

2021-01-11 中國青年報

中國青年報客戶端訊(中青報·中青網記者 孫海華)記者從西北大學獲悉:近日,由該校信息學院房鼎益、陳曉江教授領銜的物聯網團隊與多家機構聯合研究,在軟體安全領域取得重要研究進展——利用圖深度神經網絡結合開原始碼倉庫,開發出了具有自主智慧財產權的原始碼漏洞檢測系統FUNDED,大幅度提升了原始碼漏洞的檢準率。

FUNDED系統利用圖神經網絡檢測原始碼漏洞示意圖。西北大學供圖

什麼是原始碼漏洞檢測?據介紹,開發網站、編寫程序,或引用網際網路上的代碼,確定代碼是否含有漏洞,這個過程就是原始碼漏洞檢測,是軟體安全保障的基礎。

針對原始碼漏洞檢測,較為通用的做法:一類是通過尋求經驗更豐富的程式設計師進行人工代碼審計,儘早發現漏洞;另一類是利用已有的先驗性專家規則進行匹配性漏洞檢測。但是,由於受到人員水平、漏洞更新速度、規則適應性等諸多條件限制,目前這些方法普遍誤報率較高。

此次研究團隊開發出的FUNDED系統,能從大型代碼開源倉庫中自動快速獲取全世界優秀程式設計師對軟體漏洞的最新貢獻。該系統類似」機器人」,可持續、自動地從網際網路開原始碼庫中取得最新的漏洞相關知識,然後構建高精度漏洞檢測模型,從而提升漏洞識別的準確率。

FUNDED系統利用遷移學習進行跨語言漏洞檢測 。西北大學供圖

目前,FUNDED系統在實際應用場景下對30種漏洞進行測試,檢測準確率平均在92%以上,最高可達99%。未來,隨著數據集的擴充,其準確率還將不斷提高。

不僅如此,該模型還能夠在不同程序語言代碼之間進行遷移。簡單說,即模型在已有的程序開發語言上的漏洞檢測能力,能夠快速的應用到另一種新的開發語言上。

在該技術公開前,儘管有方法能夠在公開數據集上進行漏洞檢測識別,但在實際應用場景的高精度漏洞檢測並未取得突破。

這一與螞蟻安全實驗室、南方科技大學、北京大學和英國利茲大學等機構聯合開展的研究,得到了國家自然科學基金、螞蟻集團科研項目的聯合資助。目前,該研究成果論文被網絡與信息安全領域國際頂級期刊IEEE TIFS全文接收,成果正在螞蟻集團內部進行落地和應用評測,並被該實驗室官方推介。

來源:中國青年報客戶端

相關焦點

  • 蘋果高危漏洞允許攻擊者在iPhone、iPad、iPod上執行任意代碼
    通過此安全更新,Apple 解決了 AppleAVD,Apple Keyboard,WebKit和Siri等各種產品和組件中的11個漏洞。 在已修復的漏洞中,嚴重性最高的是CVE-2020-9992,它允許攻擊者在系統上執行任意代碼。
  • top白帽子 Gr36_ 手把手教你挖漏洞|2017 先知白帽大會
    微信公眾號時下,微信已經成為全新的社交方式,大大小小的公司也開始運營自己微信公眾號,很多公司採用第三方微信公眾平臺,有的自己研發微商城、微官網這樣的系統。這樣的系統往往存在問題,如果遇到的測試背景是第三方微信公眾平臺,需要多花一些精力,這樣會得到比較好的效果。通過微信公眾號的搜索功能,直接搜索到測試目標微信公眾平臺的測試程序,我發現了很多安全漏洞。
  • App Store中國區下架近5萬款未提供版號的遊戲;微軟原始碼遭黑客...
    雲鯨掃地機器人故障:將 12 月 31 日寫成了 13 月 1 日App Store 中國區下架近 5 萬款未提供版號的遊戲臺積電三星 3nm 製程工藝研發均遭遇挑戰,可能推遲中國電信推出首款量子安全通話產品蘋果因流行品牌 Mac 應用「安非他命」因商標刪除而受到威脅微軟:公司原始碼遭黑客訪問,無客戶數據洩露2020 年跨年夜 WhatsApp 通話量增長超過 50%韓國政府首次證實
  • Apple與Android系統齊現漏洞?
    計算機、電話系統死機及漏洞很常見,近日就有專家指Apple登入工具有漏洞,而Apple的iOS對家Android亦有網民發現離奇「死機」事件,非常奇怪。Apple去年就推出登錄工具,讓擁有Apple ID的用戶在使用第三方程序時,無需再輸入帳號密碼即可快速登入。
  • 西北大學2020年十大新聞揭曉!
    自獲得首屆「全國文明校園」稱號以來,學校出臺《文明校園提升工作方案》,確定了「誠信奠基、文化引領、全員參與、全方位提升」的思路,全力推動深化創建和文明自覺養成,精神文明建設與思想政治工作、改革發展同頻共振,文明西大成為百年老校的鮮亮品牌、立德樹人的厚重優勢和文化軟實力的重要標誌。
  • 西北大學與力邦企業共建「機能學實驗室」
    1月14日,西北大學與力邦企業共建的「機能學實驗室」在太白校區揭牌。力邦企業創始人楊豐收、力邦企業創始合伙人李檀,校長郭立宏,校黨委常委、副校長、生命科學與醫學部主任常江出席儀式。學校相關職能處室負責人、生命科學與醫學部負責人和教師代表參加。
  • 黑客可以利用監控攝像頭中的這個漏洞來篡改鏡頭
    近日,研究人員發現了Nuuo監控攝像頭中的一個漏洞,該漏洞可被利用來劫持這些設備並篡改鏡頭和實時信息。周四,網絡安全公司Digital Defense表示,其漏洞研究小組(VRT)發現了Nuuo NVRmini 2網絡視頻錄像機固件零日漏洞,該軟體是全球數十萬臺監控攝像機都使用的軟體,用於各種公司的監控攝像機產品。該解決方案基於Linux,支持NAS存儲,可監控多達64個實時視頻通道。
  • 惠普要哭,這個LEP漏洞影響大部分用戶電腦
    該安全DLL加載是由於使用不受控制的搜索路徑以及不驗證加載的DLL是否使用數字證書籤名導致了問題發生。他補充到:「 像這樣的DLL搜索順序劫持漏洞,通常在目標計算機已經滲透之後的惡意攻擊的後期才被利用。這有可能提升權限以獲取持久性並進一步危害現在受到威脅的系統。
  • 由工業控制系統構建淺談升源軟體安全
    一是使用過期和廢棄的開原始碼的行為非常普遍,並且使用易受攻擊開源組件的行為也比較普遍。二是開原始碼和軟體安全漏洞收集與管理分散,社區對安全漏洞管理沒有十分重視。根據White Source公司2 0 2 0年發布的《開原始碼脆弱性態勢》提供的數據,2019年報告的開源軟體漏洞較上年增長了50%,超過85%的開源軟體漏洞已經被公開並修復,但只有84%的漏洞信息被收集在漏洞資料庫中。
  • 微軟一高危漏洞預警 XP、Windows 7等系統受影響(附解決方案)
    5月14日,微軟發布補丁修復了一個遠程桌面服務高危漏洞(CVE-2019-0708),該漏洞影響部分Windows作業系統。微軟將此漏洞定義為嚴重級別,強烈建議廣大用戶及時更新,以免遭受攻擊。當未經身份驗證的攻擊者使用遠程桌面連接到目標系統並發送特製請求時,可以在目標系統上執行任意代碼。此漏洞是預身份驗證,無需用戶交互。根據微軟Windows IT專業中心的說法,「遠程桌面服務(RDS)是為每個終端客戶需求構建虛擬化解決方案的首選平臺,包括提供單獨的虛擬化應用程式,提供安全的移動和遠程桌面訪問,以及為最終用戶提供從雲端運行它們應用程式和桌面的能力。」
  • 新一代大規模殭屍網絡Reaper可以通吃一切漏洞
    Reaper樣本中的SMPT的Lua腳本片段(ca92a3b74a65ce06035fcc280740daf6)   另一個樣本是Satori , Satori是一個基於Mirai原始碼的殭屍網絡
  • iOS13.6驚現重磅漏洞,越獄有戲!
    雖說iOS系統功能越來越完善讓果粉越獄的興趣大降,可但凡有一點此類消息,還是能引起果粉熱烈討論的,較早之前的iOS13.5越獄就是個例子,但是很多人都說興趣不大,但當越獄出現的時候,還是有大量果粉嘗試的。
  • 黑客以50萬美元價格出售Zoom的遠程代碼執行漏洞
    消息人士稱沒有看到這些漏洞的實際利用代碼,但提供這些漏洞的經紀人已與他們聯繫。這裡需要說明的是,在國外是存在合法的漏洞交易的,只要有相關的執照,便可以通過銀行完成交易,所以有漏洞經紀人這個職業是很正常的事情。
  • 探索醫教研深度融合 西北大學與企業共建聯合實驗室
    西北大學與力邦企業共建的「機能學實驗室」在太白校區揭牌成立。西部網訊(記者 李卓然)1月14日,西北大學與力邦企業共建的「機能學實驗室」在太白校區揭牌成立,標誌著該校生命科學與醫學部綜合實驗教學公共平臺正式啟用,為探索醫教研深度融合、實現創新驅動發展注入了新的活力,對培養應用型醫學人才具有重要意義。啟動儀式上,西北大學校長郭立宏為力邦企業創始人楊豐收頒發了西北大學生命科學與醫學部「創業導師」聘書,雙方共同為「機能學實驗室」揭牌。
  • 詳細分析win系統的Zerologon最新高危漏洞
    我認為,這是過去幾年中最關鍵的Active Directory漏洞之一,因為它允許在沒有憑據的情況下立即升級到Domain Admin。利用此漏洞的最直接方法是更改域控制器計算機帳戶的密碼。這是一個冒險的舉動,並有可能破壞環境中的事物。在此博客中,我們探索了一種利用此漏洞的新方法,儘管它具有一些先決條件,但對於評估網絡安全性的安全專業人員而言,它更安全。
  • 原始碼管理的六大視覺模式
    原始碼管理歷來是個爭議的話題,比如:你認為每個代碼文件的行數是多少才最合適?每個目錄中的文件數量是多少,一個項目中總的文件數量有多少才最佳呢?假如鳥瞰一個項目代碼會是怎樣的呢?為了解決這些問題,Redotheweb網站採用了CodeFlowers,這是一款可視化的原始碼查看工具,也是檢驗代碼布局的最好方法。
  • 央視:特斯拉Model X存重大漏洞 連結藍牙就能開走
    據央視財經頻道報導,比利時魯汶大學的研究人員11月23號發布的研究顯示,特斯拉Model X或存在重大安全漏洞。一名研究人員通過藍牙連結重寫了特斯拉Model X的秘鑰卡固件,從秘鑰卡上提取解鎖代碼,並且在幾分鐘之內開走了這輛特斯拉Model X汽車。
  • 西北大學經濟管理學院院長吳振磊:守正出新,無懼挑戰開創新局
    這所由清末光緒皇帝御筆硃批設立,坐落於古都西安的中國西北地區歷史最為悠久的高等學府——西北大學已經培養出一大批行業翹楚,從中國當代文壇屈指可數的文學奇才賈平凹,到地產界大亨馮侖,西北大學可謂是英華薈萃。在西北大學濃厚的文化氛圍和豐富的教學資源背景下,MBA教育更是為西北地區的建設乃至全國的經濟發展輸出了大量人才。「路漫漫其修遠兮,吾將上下而求索」。
  • Hi·午報 | 兩部門:大力開展線上職業技能培訓;博通晶片存在漏洞...
    錄音筆;   360與統信軟體圍繞國產作業系統UOS展開多項合作;   Facebook宣布禁止疫情相關的誤導性廣告;   微軟前工程師因盜竊千萬美元數字貨幣被判18項重罪;   英特爾預測:2024年前全球將建立600萬座5G無線基地臺;   谷歌:今年在美國辦公室和數據中心方面投資100億美元;   iOS13.4代碼顯示蘋果正開發無線還原系統功能
  • 重金懸賞 發現《Valorant》反作弊系統漏洞獎10萬美元
    Riot發出了遊戲界最大手筆的漏洞懸賞之一,如果有人能在他們的FPS新作《Valorant》的反作弊系統「Vanguard」中找到安全漏洞,將有可能獲得最高10萬美元的獎勵。Riot本次懸賞發布在漏洞懸賞平臺HackerOne上,這裡是科技公司專門發布懸賞,求黑客們指點的平臺。可領取到的獎勵分為不同等級,找到的漏洞危險等級越高,領取的賞金也越高。起始獎金2.5萬美元,如果能找到「核心層次的代碼執行漏洞」,則可領取最高獎金10萬美元。Riot還在賞金頁面提供了幾個範例。