返回
Towards Secure Code Generation With LLMs: A Study on Common Weakness Enumeration
DOI:10.1109/TSE.2025.3619281.png)
摘要
En 中文
自动化代码生成已彻底改变了软件开发,使开发者能够显著加速项目周期并大幅减少手动编码错误。随着对这些技术的依赖性增强,生成代码的固有弱点日益凸显。近期研究表明,由AI生成的代码在安全性和质量上并不天然优于人工编写的代码,常常复制现有漏洞。为此,我们提出SecureCoder,该系统将检索增强生成(RAG)与常见弱点枚举(CWE)相结合。SecureCoder首先利用大型语言模型(LLMs)的高级推理能力,生成代码核心业务逻辑和功能的自然语言描述。然后,从语义角度出发,通过多标签分类过程将代码生成任务的需求与CWE描述进行匹配。最后,基于匹配的CWE,SecureCoder生成代码生成模型必须遵循的安全指南列表。将端到端的代码生成任务分解为LLMs擅长的单目标任务,确保生成的代码不仅满足功能需求,还遵循最佳安全实践,从而增强自动化代码生成过程的可解释性。在针对2种编程语言和7种LLMs对Coploit生成的代码进行评估后,SecureCoder展现出强大的泛化能力,可应用于更多编程语言和漏洞类型。SecureCoder能够显著降低AI生成代码中的安全弱点,并能缓解超过65%的软件开发者暴露的漏洞。与基准开源LLMs相比,代码漏洞减少了至少14%,且未影响代码的业务逻辑。
Keyword:
Code generation
large language model
Common Weakness Enumerations (CWEs)
期刊
IF:
5.6
论文数:
2.9K
被引数:
1.1W
机构
引用论文
Nazzal, M., Khalil, I., Khreishah, A., Phan, N., 2024a. Promsec: Prompt optimization for secure generation of functional source code with large language models (LLMs). In: Proceedings of the 2024 on ACM SIGSAC Conference on Computer and Communications Security. Association for Computing Machinery, New York, NY, USA, p. 2266–2280. https://doi.org/10.1145/3658644.3690298. 10.1145/3658644.3690298Nazzal, M., Khalil, I., Khreishah, A., Phan, N., 2024a. Promsec: 大型语言模型(LLMs)用于功能性源代码安全生成的提示优化。刊于:2024年ACM SIGSAC计算机与通信安全会议论文集。美国计算机协会,纽约,美国,第2266–2280页。https://doi.org/10.1145/3658644.3690298. 10.1145/3658644.3690298
Refining ChatGPT-Generated Code: Characterizing and Mitigating Code Quality Issues精炼ChatGPT生成的代码: 描述和缓解代码质量问题
A Study of Vulnerability Repair in JavaScript Programs with Large Language Models具有大型语言模型的JavaScript程序中的漏洞修复研究
CodeT5: Identifier-aware Unified Pre-trained Encoder-Decoder Models for Code Understanding and GenerationCodeT5: 用于代码理解和生成的标识符感知的统一预训练编码器-解码器模型
Enhancing Static Analysis for Practical Bug Detection: An LLM-Integrated Approach增强静态分析以实现实用 Bug 检测:一种集成 LLM 的方法
Douze, M.; Guzhva, A.; Deng, C.; Johnson, J.; Szilvasy, G.; Mazaré, P.E.; Lomeli, M.; Hosseini, L.; Jégou, H. The Faiss library. arXiv 2024, arXiv:2401.08281. [Google Scholar] [CrossRef]Douze, M.; Guzhva, A.; Deng, C.; Johnson, J.; Szilvasy, G.; Mazaré, P.E.; Lomeli, M.; Hosseini, L.; Jégou, H. Faiss库。arXiv 2024, arXiv:2401.08281. [Google Scholar] [CrossRef]

