← Nieuwste papers
🤖 AI

AEGIS: From Clues to Verdicts -- Graph-Guided Deep Vulnerability Reasoning via Dialectics and Meta-Auditing

AEGIS is een nieuw multi-agent framework dat de onbetrouwbare redenering van grote taalmodellen bij het opsporen van kwetsbaarheden oplost door dialectische argumentatie en onafhankelijke auditing te koppelen aan een gefundeerde Code Property Graph, waardoor het een nieuwe state-of-the-art bereikt met een aanzienlijk lagere false positive-rate op de PrimeVul-dataset.

Oorspronkelijke auteurs: Sen Fang, Weiyuan Ding, Zhezhen Cao, Zhou Yang, Bowen Xu

Gepubliceerd 2026-03-24
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Sen Fang, Weiyuan Ding, Zhezhen Cao, Zhou Yang, Bowen Xu

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

De Grootte van het Probleem: De "Gokker" vs. De "Detective"

Stel je voor dat je een enorme bibliotheek met miljoenen boeken (softwarecode) hebt. Je wilt weten of er een boek in staat dat een gevaarlijk recept bevat (een beveiligingslek).

Tot nu toe hebben computers (AI-modellen) geprobeerd dit te doen door snel een paar bladzijden te lezen en te gokken of het gevaarlijk is. Ze zeggen vaak: "Oh, dit boek ziet er raar uit, het is vast een gevaarlijk recept!" Maar vaak vergissen ze zich. Ze zien een raar woord en denken direct aan een bom, terwijl het gewoon een raar woord is. Ze missen de context: misschien is dat raar woord in een ander hoofdstuk al veilig gemaakt.

Dit noemen de auteurs "ongebaseerd redeneren". De AI redeneert alsof ze in een droomwereld zit, zonder feitelijke bewijzen.

De Oplossing: Aegis (De Super-Detective)

De auteurs van dit paper hebben Aegis bedacht. Aegis is geen simpele gokker, maar een forensisch team van detectives dat werkt volgens een strak plan: "Van aanwijzing tot vonnis".

In plaats van te gokken, doet Aegis drie dingen die een goede detective ook doet:

1. De Aanwijzingen verzamelen (De "Clue-Discovery")

Stel je voor dat Aegis een agent is die door een huis loopt. Hij ziet een open raam en een gebroken slot. Hij zegt niet direct: "Er is ingebroken!" Hij zegt: "Dit is een verdachte aanwijzing."

  • Hoe het werkt: De AI scannt de code en zoekt naar verdachte plekken (zoals een open raam). Ze is hier heel voorzichtig en ziet alles wat er raar uitziet, zelfs als het misschien niets is. Ze wil niets missen.

2. De Context reconstrueren (De "Graph-Guided Context")

Dit is het belangrijkste nieuwe idee. Als de detective een open raam ziet, gaat hij niet zomaar weg. Hij kijkt: "Wie heeft dit raam geopend? Is er een ladder bij het huis? Is er een bewaker die het heeft gezien?"

  • De Metafoor: De AI bouwt een 3D-kaart van het hele huis (de code van het hele programma). Ze volgt de sporen van de verdachte aanwijzing door het hele huis. Ze kijkt of er ergens een beveiligingscamera (een veiligheidscheck) is die het raam heeft gesloten, of dat de inbreker (de hacker) toch echt binnen kan komen.
  • Het verschil: Andere AI's kijken alleen naar het raam in de kamer. Aegis kijkt naar het hele huis, de tuin en de buren. Ze bouwen een gesloten bewijsmateriaal op. Als er geen bewijs is dat het raam veilig is, dan is het niet veilig.

3. De Rechterlijke Zitting (Dialectiek en Meta-Auditing)

Nu hebben ze al het bewijs. Maar de AI kan nog steeds in de war raken. Daarom hebben ze twee rollen bedacht:

  • De Verdediger en de Aanklager (De Dialectiek):
    Stel je een rechtszaak voor.

    • De Aanklager probeert te bewijzen dat er een lek is. Hij moet elk bewijsstuk tonen uit de kaart die ze net hebben gemaakt.
    • De Verdediger probeert te bewijzen dat het veilig is. Hij moet ook bewijsstukken tonen.
    • Ze mogen niet zomaar dingen verzinnen ("Misschien is er een bewaker?"). Ze moeten wijzen op exacte regels in hun bewijskaart. Als het bewijs niet op de kaart staat, bestaat het niet.
  • De Onafhankelijke Rechter (De Meta-Auditing):
    Dit is de slimste stap. Er is een tweede detective die alleen kijkt naar wat de Aanklager en Verdediger hebben gezegd.

    • Hij zegt: "Wacht even, de Aanklager zegt dat er een ladder was, maar op onze kaart staat geen ladder. Dat is een verzonnen feit!"
    • Of: "De Verdediger zegt dat het raam veilig is, maar hij kijkt naar een raam in de slaapkamer, terwijl het lek in de keuken zit."
    • Deze rechter heeft vetorecht. Als de eerste detective een fout maakt, kan hij het vonnis annuleren.

Waarom is dit zo goed?

In de test (met de "PrimeVul" benchmark, een soort olympiade voor beveiligingstests) deed Aegis het fantastisch:

  1. Minder fouten: Andere systemen roepen vaak "Gevaar!" als het veilig is (vals alarm). Aegis roept alleen "Gevaar!" als ze het echt kunnen bewijzen. Ze hebben het aantal vals alarmen met wel 54% verlaagd.
  2. Beter dan de beste: Ze waren de eerste die meer dan 100 van de 435 moeilijke tests perfect haalde.
  3. Goedkoop: Het kost maar een paar centen per test, omdat ze slimme strategieën gebruiken in plaats van brute kracht.

Samenvatting in één zin

Aegis is een slim AI-systeem dat stopt met gokken over beveiligingslekken en begint met forensisch onderzoek: het verzamelt alle feiten uit het hele programma, laat twee detectives tegen elkaar strijden op basis van die feiten, en laat een onafhankelijke rechter controleren of niemand iets verzonnen heeft.

Het is het verschil tussen iemand die zegt: "Ik denk dat dit huis onveilig is omdat de deur raar ruikt" en een detective die zegt: "Ik heb de hele sleutelkast gecontroleerd, de deur is niet vergrendeld, en er is geen alarm. Dit huis is onveilig."

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →