Key points are not available for this paper at this time.
根据协调漏洞披露模型,开源软件(OSS)中的漏洞建议 "悄然" 修复,即在漏洞披露之前不披露修复方法。然而,OSS 用户尽早了解漏洞修复至关重要,因为一旦漏洞修复被推送到源代码库,恶意方就可能探查相应漏洞以加以利用。在实践中,OSS 用户通常依赖安全咨询(如国家漏洞数据库)中的漏洞披露信息来感知漏洞修复。然而,漏洞修复的可用性与其披露之间的时间差可能从几天到几个月,甚至在某些情况下长达数年。由于人力资源限制和缺乏专业知识,OSS 用户手动分析所有代码更改以检测漏洞修复几乎不可行。因此,自动及时地识别漏洞修复至关重要。在一项首创的研究中,我们提出了 VulFixMiner,这是一种基于变压器的方案,能够自动从提交级代码更改中提取语义信息,以识别隐性漏洞修复。我们使用来自 204 个项目的抽样提交构建模型,并使用来自 52 个额外项目的完整提交集进行评估。评估结果表明,VulFixMiner 在 AUC(即,在 Java 数据集和 Python 数据集上分别为 0.81 和 0.73)及两个考虑努力的性能指标(即,EffortCost,P opt )方面优于多种最先进的基准。特别是,在检查总 LOC 的 5% 的努力下,VulFixMiner 能够识别总漏洞修复的 49%。此外,通过对标记为漏洞修复但在我们的数据集中未标记的抽样提交进行手动验证,我们观察到 35%(82 个中的 29 个)提交是用于修复漏洞,表明 VulFixMiner 也能够识别未报告的漏洞修复.
周等人(Mon,)研究了这个问题。