【摘 要】
:
随着软件系统应用领域不断扩大,对于软件和信息系统的攻击日益增多,人们对软件安全的要求不断提升。为此,在软件开发和测试过程中,工程师使用静态代码分析系统对软件代码进行安全性扫描,并评估分析报告,只有通过安全性评估的软件才可以部署至线上运行。然而,传统代码分析是保守的,为不遗漏安全风险,系统往往会抛出大量误报,这些误报增加了安全工程师工作量,进而对软件开发进度产生影响。随着机器学习领域的发展,学术界已
论文部分内容阅读
随着软件系统应用领域不断扩大,对于软件和信息系统的攻击日益增多,人们对软件安全的要求不断提升。为此,在软件开发和测试过程中,工程师使用静态代码分析系统对软件代码进行安全性扫描,并评估分析报告,只有通过安全性评估的软件才可以部署至线上运行。然而,传统代码分析是保守的,为不遗漏安全风险,系统往往会抛出大量误报,这些误报增加了安全工程师工作量,进而对软件开发进度产生影响。随着机器学习领域的发展,学术界已将机器学习算法运用于代码分析以发现漏洞或降低误报,然而这些工作只适用于小规模程序,对于在大规模应用还存在着种种问题。本系统旨在将学术研究成果应用于工业界实际项目中,面向Web开发常用的Java语言,利用污点分析、程序切片和BLSTM为开发或安全工程师提供更准确的代码扫描服务,进而减轻用户工作量,保证软件开发进度和质量。在污点分析方面,本系统利用Find Security Bugs的大量规则,保证低漏报的同时,对该工具的输出进行改进,使之反馈更详细的污点传播路径,增强报告可解释性;接着,本系统利用程序切片技术,对每一个漏洞实例进行代码切片,为了保证切片效率和稳定性,本文针对实际Jar包对切片器进行优化并提出分段切片思想,对于一个漏洞报告,将其对应的污点传播路径分解为小的污染流片段集合,再对每一个片段进行后向程序切片;最后,系统通过BLSTM模型,对预处理后的漏洞切片集合做预测,根据切片的预测结果推导漏洞实例本身是否为误报。本系统目前已代替传统污点传播分析引擎在线上部署,同时实验结果表明,本系统可以在可接受的扫描时间下,取得更加准确的扫描结果。在效率上,本系统优化传统切片,每个项目的整体扫描时间不超过1小时,在准确性上,本系统误报预测精确率达90.53%,即相对于单纯的污点传播,本系统在遗漏少量真实漏洞的前提下,排除25.44%误报,大大减轻安全运营人员的代码审计工作量,从而在整体上加快软件开发过程。
其他文献
我国频繁发生的突发环境事件,一直以来对我国的生态环境和社会财产安全造成了严重的影响,其中化工企业发生突发环境事件的比例一直处于最高位。环境污染责任保险的出现可以促进我国环境保护的发展,但是其在我国的发展还不够完善,保险定价不够合理是其主要问题之一。该险种具有风险异质性和交叉性高,事故损失难以确定的特点,因此需要在风险分析和评估的基础上,使用非寿险精算的方法来确定保险费率。对化工企业环境污染的污染受
随着机器视觉和图像处理技术的快速发展,图像测量技术因其精度高、实时性强、适用范围广、测量过程非接触等特点,成为了当前新型综合性测量系统研究的热点。本文对图像测量技术在内部空间静态参数测量场景中的应用做了相应研究,研究点主要包括测量系统的现场标定和精确定位技术。首先,以直线度、径向尺寸和容积为例介绍了内部空间静态参数的图像测量原理,然后搭建了以计算机、测量靶标、光学成像模块、运动控制模块为主的实验平
人工智能始于1956年,它在达特茅斯会议上被首次提出,并成为了一个全新的学科,自此开始了长达70年的发展历程。随着近几年的飞速发展,人工智能技术愈加成熟,已经广泛应用于智能驾驶、智慧安防、智慧金融等新的行业形态,为人们生活带来极大便利。可以预见,在不久的将来,人工智能产品将会与人们的生活息息相关,发展和学习人工智能技术已经成为时代趋势。然而,目前国内人工智能专业人才的培养仍然面临着很多挑战,主要体
随着军民融合上升为国家战略,军民融合企业成为社会各界关注的对象,由于军民融合企业的特殊性,它的兴衰同时牵动着关系国家安全和国民经济运行的两条国家命脉的发展。协同创新是军民融合企业在新时代背景下持续经营与长久发展的最佳方式。军民融合企业正确理解协同创新能力的内涵,清楚的掌握自身协同创新能力的水平,对于军民融合企业开展协同创新活动和提升自身协同创新能力都是极为有益的。为了深入了解军民融合企业协同创新能
随着我国社会主义市场经济的发展,资本市场的作用日益被人们关注和重视,而金融保险作为证券市场的先驱,始终是投资者的偏好和选择。众所周知,股市有风险,因此,投资者在衡量投资价值时,必须要考虑保险公司所面临的信用风险可能对其造成的影响。目前,许多学者对于保险行业的投资价值能力、信用风险度量模式等都进行了深入的研究,取得了一系列有借鉴意义的研究成果,但是将投资价值能力、信用风险度量模式二者联系起来的理论和
近年来,随着城市工业和交通行业的不断发展,我国城市声环境质量受到了越来越严峻的挑战,由此产生的噪声污染问题不仅损害了居民的身心健康,还在一定程度上影响了交通管制分流和城市道路建设规划。在这样的形势下,如何有效治理噪声污染己经成为世界各国研究应对策略的重点。通过对国内外相关工作的研究发现,目前市面上已存在多种技术手段来处理噪声污染问题,如噪声监测技术、噪声模拟研究、噪声可视化技术等。然而,噪声监测需
石墨烯作为新型的二维材料,能够应用于相位调制器和光开关等电光调制器上。使用石墨烯光纤作为材料构成的电光调制器长度在纳米量级,需要的电压和电压调节范围均在十分之一伏
近年来中国经济一直保持着较高的发展速度,中国企业发展的焦点由以往的技术和市场开始转向为人力资源管理,企业的不断发展使得人力资源管理的矛盾愈发突显,特别是其中的绩效管理方面的问题。国有石油企业是我国石油行业内的风向标与引导者,对于此类企业而言,科学有效的绩效管理至关重要,对其日后稳定发展也有着巨大影响。虽然各个企业都在实行各自的绩效管理制度,但是在实施过程中都或多或少存在一些问题,A公司作为国有石油
人脸识别是模式识别领域的研究热点之一。有效的提取图像中的特征是人脸识别研究过程中所要面对的首要任务。因此设计有效的特征提取方法成为了提高人脸识别性能的关键。而在实际中,带有遮挡、光照、神态变化等各种干扰的图像随处可见,传统的特征提取方法在处理这类问题时的效果往往不尽如人意。本文基于多流形学习的思想,设计和实现了几种具有较强鉴别力的人脸识别特征提取算法,主要的工作可概括如下:1、基于最大间距准则的鲁
财税体制的全面深化改革,以及税收政策的不断调整完善,使得“营改增”作为我国财税领域的重要政策,取得长足进步。同时,随着市场经济的扩大及经济全球化步伐的加快,企业对“营改增”的认识也在逐渐提高,各行业开始借助不同的“营改增”政策来减轻企业税负,提高自身财务绩效水平,然而这些企业在营业税改征增值税后,其税收负担与财务绩效究竟如何变化,对企业存在哪些利弊,仍然值得我们仔细分析讨论。影视业对比其他行业而言