← 最新论文
💻 computer science

ARVO: Atlas of Reproducible Vulnerabilities for Open-Source Software

本文介绍了 ARVO,这是一个包含超过 6,100 个源自 OSS-Fuzz 的可复现开源漏洞的大规模数据集,它通过提供一致可重构且可分析的漏洞实例,解决了可复现性与多样性之间的权衡问题,从而增强下游安全研究。

原作者: Xiang Mei, Jordi Del Castillo, Pulkit Singh Singaria, Haoran Xi, Abdelouahab Benchikh, Tiffany Bao, Ruoyu Wang, Yan Shoshitaishvili, Adam Doupé, Hammond Pearce, Brendan Dolan-Gavitt

发布于 2026-06-17
📖 1 分钟阅读☕ 轻松阅读

原作者: Xiang Mei, Jordi Del Castillo, Pulkit Singh Singaria, Haoran Xi, Abdelouahab Benchikh, Tiffany Bao, Ruoyu Wang, Yan Shoshitaishvili, Adam Doupé, Hammond Pearce, Brendan Dolan-Gavitt

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下你是一名正在试图侦破犯罪案件的侦探,但每当你试图重现犯罪现场以了解其发生过程时,现场都会发生变化。家具移动了,光线改变了,线索也消失了。这使得你很难弄清楚到底出了什么问题,或者如何防止此类事件再次发生。

这本质上就是 ARVO 背后的研究人员正在解决的问题,只不过他们处理的不是犯罪现场,而是开源程序中的软件漏洞(vulnerabilities)。

漏洞数据的“不可能三角”

长期以来,专家们认为在收集软件漏洞数据时存在一个三方权衡。你可以拥有:

  1. 可复现性(Reproducibility): 每次都能可靠地重现该漏洞的能力。
  2. 数量(Quantity): 海量的漏洞。
  3. 多样性(Diversity): 各种不同类型的漏洞。

问题在于,你通常必须选择其中两项,而牺牲第三项。大多数大型数据集都牺牲了可复现性。它们拥有大量的漏洞(数量)和多种类型(多样性),但它们就像那些不断变化的犯罪现场——你无法可靠地重现它们来进行深入研究。这使得数据对于试图构建更好安全工具的研究人员来说,实用性降低了。

ARVO 登场:可靠漏洞的“地图集”

作者创建了 ARVO(开源软件可复现漏洞地图集)。不要仅仅把 ARVO 看作是一份漏洞清单,而要把它看作是一个博物馆展览,在这里,每一个漏洞都以一种你可以与之交互、触发并按需研究的方式被保存下来。

他们是这样做的:

  • 他们提取了现有的最大的开源漏洞集合(来自一个名为 OSS-Fuzz 的项目)。
  • 他们识别了导致漏洞难以复现的主要原因(例如缺失文件、错误的设置或过时的代码)。
  • 他们构建了通用的解决方案来解决这些障碍,确保每个漏洞都能被一致地重建并触发。

ARVO 有何特别之处?

ARVO 包含了分布在 311 个不同软件项目中的 6,100 多个真实世界漏洞。但关键的区别不仅在于规模——更在于其可靠性

由于 ARVO 中的每个漏洞都是可复现的,它提供了旧数据集所不具备的两种“超能力”:

  1. 自动补丁查找(Automatic Patch Finding): 由于漏洞可以被可靠地触发,系统可以自动检查特定的代码更改(即“补丁”)是否真的修复了它。ARVO 在定位每个漏洞的正确修复方案方面达到了 89.4% 的准确率
  2. 实时交互(Live Interaction): 研究人员可以在代码发生变化后仍然与漏洞进行交互。这就像能够暂停电影,倒退到错误发生的精确时刻,并实时测试不同的解决方案。

实验结果

在测试中,ARVO 成功重现了其包含的 81% 的漏洞。这相比以往的数据集是一个巨大的进步,在以往的数据集中,可复现性往往只是一个事后才考虑的问题。

为什么这很重要

论文指出,通过使漏洞数据具有可复现性,ARVO 对以下两者都有所帮助:

  • 上游实践(Upstream practices): 帮助开发者从一开始就理解如何编写更安全的代码。
  • 下游研究(Downstream research): 为安全研究人员提供一个可靠、高质量的“游乐场”,用于测试新的检测和预防工具。

简而言之,ARVO 将混乱的漏洞报告堆变成了一个结构化、交互式且可靠的资源——就像将一个杂乱无章的抽屉变成了一个组织有序、每件工具都能如期工作的工具箱。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →