| 講演抄録/キーワード |
| 講演名 |
2025-03-12 10:05
継続的Fuzzingデータを用いたJust-In-Time脆弱性予測の提案 ○加藤 陸・柏 祐太郎(奈良先端大)・藤原賢二(奈良女子大)・飯田 元(奈良先端大) SS2024-73 |
| 抄録 |
(和) |
近年,オープンソースソフトウェア(OSS)に含まれる脆弱性を原因としたセキュリティ問題が報告されて いる.そのため,脆弱性を効率的に検出する解決策として Fuzzing が注目されている. しかしながら,Fuzzing は膨大 な計算資源と実行時間を必要とするため,ソフトウェアに脆弱性を混入してから Fuzzing で検出するまでに多大な時 間を要してしまう.そこで本研究では,脆弱性のある変更をリポジトリにコミットされた段階で発見する手法を提案 する.具体的には,継続的 Fuzzing(短時間かつ継続的に実施する Fuzzing)の日次実行レポート等を活用し,Fuzzing の完了状態や過去の傾向からプログラムの変更に含まれる脆弱性を発見する機械学習モデルを構築する.本研究では, 継続的 Fuzzing のカバレッジレポートや Issue Tracker に蓄積されたバグレポート,GitHub 上のコミット履歴,開発者 の活動履歴を特徴量として用い,ランダムフォレストによる予測モデルを構築した.78 件の OSS プロジェクトを用い た実証実験の結果,提案手法は Accuracy が 0.64 ,Precision が 0.55 ,Recall が 0.86 ,F1-score が 0.67 ,AUC が 0.72 の精度で脆弱性を予測できることがわかった.当該予測結果は一般的なバグ予測で用いられる特徴量で構築したモデ ルと比較して,5.4 % から 13.6 % 高い予測精度であることを示している. |
| (英) |
|
| キーワード |
(和) |
Fuzzing / 脆弱性予測 / オープンソースソフトウェア / 継続的インテグレーション / / / / |
| (英) |
/ / / / / / / |
| 文献情報 |
信学技報, vol. 124, no. 429, SS2024-73, pp. 176-181, 2025年3月. |
| 資料番号 |
SS2024-73 |
| 発行日 |
2025-03-03 (SS) |
| ISSN |
Online edition: ISSN 2432-6380 |
著作権に ついて |
技術研究報告に掲載された論文の著作権は電子情報通信学会に帰属します.(許諾番号:10GA0019/12GB0052/13GB0056/17GB0034/18GB0034) |
| PDFダウンロード |
SS2024-73 |