根据国家网信办相关规定和要求,《计算机应用研究》编辑部网站域名更换为arocmag.cn,原域名 arocmag.com 自2025年1月1日起自动跳转到新域名。

基于双向数据流分析与图抽象嵌入的漏洞检测方法

Vulnerability detection method based on bidirectional data flow analysis and graph abstraction embedding
曹子亨1
何立风1
贾鸥2
张梦颖1
刘玉1
郭奕辰1
1. 陕西科技大学 电子信息与人工智能学院, 西安 710021
2. 北京化工大学 艺术与设计系, 北京 102202

摘要

随着网络攻击和犯罪日益猖獗,软件漏洞检测的准确性与全面性面临重大挑战。针对跨程序漏洞复杂语义难以捕获、数据流信息难以全面解析以及漏洞模式特征提取困难等问题,提出了一种基于LLVM IR与双向门控图神经网络Bi-GGNN的双向数据流分析的漏洞检测方法——BiG-BiD(Bi-GGNN based on Bidirectional DFA)。该方法首先通过LLVM编译源代码生成LLVM IR,并构建过程间控制流图(ICFG),以引入跨过程漏洞语义信息。此外,设计了一种结合抽象数据流与LLVM IR行级漏洞属性特征嵌入的ICFG抽象嵌入方法DLAE(DFA Line-level Abstract Embedding),以精确表征代码潜在漏洞模式。最后,通过Bi-GGNN训练迭代的方式,在ICFG中动态模拟到达定义分析与活跃变量分析,实现抽象数据流的动态传播与更新。实验结果表明,在Big-Vul与Reveal两个公开数据集上,BiG-BiD的召回率达到73.7%,相比现有静态分析工具和基于深度学习的漏洞检测模型提升了5%-38%。同时,在四个开源项目中成功检测出模型从未见过的23个CVE漏洞,其中10个漏洞仍未修复,证明了该方法在漏洞检测任务上的有效性和泛化性。

基金项目

国家自然科学基金资助项目(61971272,61471227)

出版信息

DOI: 10.19734/j.issn.1001-3695.2024.10.0436
出版期卷: 《计算机应用研究》 优先出版, 2025年第42卷 第7期

发布历史

[2025-03-11] 优先出版

引用本文

曹子亨, 何立风, 贾鸥, 等. 基于双向数据流分析与图抽象嵌入的漏洞检测方法 [J]. 计算机应用研究, 2025, 42 (7). (2025-03-14). https://doi.org/10.19734/j.issn.1001-3695.2024.10.0436. (Cao Ziheng, He Lifeng, Jia Ou, et al. Vulnerability detection method based on bidirectional data flow analysis and graph abstraction embedding [J]. Application Research of Computers, 2025, 42 (7). (2025-03-14). https://doi.org/10.19734/j.issn.1001-3695.2024.10.0436. )

关于期刊

  • 计算机应用研究 月刊
  • Application Research of Computers
  • 刊号 ISSN 1001-3695
    CN  51-1196/TP

《计算机应用研究》创刊于1984年,是由四川省科技厅所属四川省计算机研究院主办的计算技术类学术刊物。

《计算机应用研究》瞄准本学科领域迫切需要的前沿技术,及时反映国内外计算机应用研究的主流技术、热点技术及最新发展趋势。主要刊载内容包括本学科领域高水平的学术论文、本学科最新科研成果和重大应用成果。栏目内容涉及计算机学科新理论、计算机基础理论、算法理论研究、算法设计与分析、区块链技术、系统软件与软件工程技术、模式识别与人工智能、体系结构、先进计算、并行处理、数据库技术、计算机网络与通信技术、信息安全技术、计算机图像图形学及其最新热点应用技术。

《计算机应用研究》拥有众多高层次读者、作者,读者对象主要为从事计算机学科领域高、中级研究人员及工程技术人员,各高等院校计算机专业及相关专业的师生。多年来《计算机应用研究》的总被引频次及Web下载率一直名列本学科同类学术刊物前茅,所刊发的学术论文以其新颖性、学术性、前瞻性、导向性、实用性而备受广大读者的喜爱。


收录和评价

  • 第二届国家期刊奖百种重点期刊
  • 中国期刊方阵双效期刊
  • 全国中文核心期刊(北大2023年版)
  • 中国科技核心期刊
  • 中国科学引文数据库(CSCD)来源期刊
  • RCCSE中国核心学术期刊
  • 中国计算机学会会刊
  • 2020—2022年科技期刊世界影响力指数(WJCI)报告收录期刊
  • 中国科技期刊精品数据库全文来源期刊
  • 中国学术期刊综合评价数据库来源期刊
  • 《中国期刊网》《中国学术期刊(光盘版)》来源期刊
  • 2017—2019年中国国际影响力优秀学术期刊(自然科学与工程技术)
  • 中国精品科技期刊顶尖学术论文(F5000)项目来源期刊
  • 《中国工程技术电子信息网》《电子科技文献数据库》来源期刊
  • 英国《科学文摘》(INSPEC)来源期刊
  • 《日本科学技术振兴机构数据库》(JST)来源期刊
  • 俄罗斯《文摘杂志》(AJ, VINITI)来源期刊
  • 美国《艾博思科学术数据库》(EBSCO)全文来源期刊
  • 美国《剑桥科学文摘(自然科学)》(CSA(NS))核心期刊
  • 波兰《哥白尼索引》(IC)来源期刊
  • 美国《乌利希期刊指南(网络版)》(Ulrichsweb)收录期刊