← 最新论文
💻 computer science

Who Said CVE? How Vulnerability Identifiers Are Mentioned by Humans, Bots, and Agents in Pull Requests

本文分析了 GitHub 拉取请求中漏洞标识符的使用模式,揭示了虽然机器人通过自动依赖更新生成了大部分提及,但人类开发者和自主代理提供的引用数量较少,却在支持修复和讨论方面具有更丰富的上下文多样性。

原作者: Pien Rooijendijk, Christoph Treude, Mairieli Wessel

发布于 2026-01-28
📖 1 分钟阅读☕ 轻松阅读

原作者: Pien Rooijendijk, Christoph Treude, Mairieli Wessel

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一个规模宏大、繁忙有序的建筑工地,成千上万的人正在那里建造软件。在这个世界里,当墙上发现一道危险的裂缝(安全漏洞)时,它会获得一张带有特定 ID 数字的独特“通缉令”,比如 CVE-2025-12345。这些海报能让每个人都确切知道他们正在讨论的是哪一道裂缝。

这篇论文就像是一个侦探故事,它在追问:“到底是谁在建筑工地上张贴这些‘通缉令’,以及他们是如何使用它们的?”

研究人员观察了一个特定的建筑工地,叫做 GitHub,在那里代码被编写和修复。他们专注于“拉取请求”(Pull Requests)——这就像是修复问题或为建筑添加新砖块的正规申请。他们想看看提到这些“通缉令”的人,究竟是人类机器人(自动化机器人),还是 AI 智能体(智能的自主助手)。

以下是他们的发现,通过简单的分类进行了拆解:

1. 机器人最爱说话(但很简短)

研究发现: 机器人提到这些漏洞 ID 的频率约为 69%
类比: 把机器人想象成邮件室职员。他们极其高效,处理着绝大部分的邮件。当机器人提到“通缉令”时,通常是在履行职责:“嘿,我们更新了这个门的锁,因为旧的坏了。这是坏掉的锁的通缉令(CVE-123)。”

  • 他们在哪里说话: 他们几乎总是把海报贴在主公告栏上(拉取请求的描述部分)。他们很少在走廊里聊天(评论),也极少把海报写在砖块本身上(提交信息)。
  • 原因: 他们主要是在进行自动化的检查,或者是在用新的、更安全的零件替换旧零件。

2. 人类是深度钻研者

研究发现: 虽然人类提到这些 ID 的总频率较低,但当他们提到时,内容要详细得多。
类比: 人类是建筑师和首席工程师。他们不只是把海报贴在墙上;他们会讨论那道裂缝,解释为什么会发生这种情况,以及他们是如何修复它的。

  • 他们在哪里说话: 人类不仅把海报放在公告栏上,还会把它们写在蓝图上(提交信息),并在会议室里大声喊出来(标题和评论)。
  • 原因: 他们利用这些 ID 来解释复杂的修复工作,讨论安全性,或确保每个人都理解他们正在解决的具体危险。

3. AI 智能体是刚入行的新人

研究发现: 自主 AI 智能体(比如那些新型的智能助手)提到这些 ID 的频率非常低。
类比: 这些智能体就像是实习生,还在学习规矩。当他们提到“通缉令”时,表现得有点像邮件室职员和建筑师的结合体。他们可能会修复某个问题或进行安全检查,但他们还没有像人类或机器人那样开始频繁地讨论这些问题。

大局观:不同的工作,不同的风格

论文得出结论,虽然大家都在使用相同的“通缉令”,但使用它们的目的各不相同:

  • 机器人将它们作为收据:“我完成了工作,这是证明。”
  • 人类将它们作为解释:“这就是我们为什么做这项工作,以及这意味着什么。”
  • 智能体才刚刚开始在对话中寻找自己的声音。

总结:
目前,自动化机器人正在承担着仅仅是“注意到”和“列出”危险的繁重工作。但人类才是那些深入思考“如何修复”以及“为什么这很重要”的人。随着 AI 智能体开始承担更多工作,我们可能需要教导它们像人类那样去谈论这些危险——即解释“为什么”,而不只是“是什么”。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →