WSymBert: A Weighted Neuro-Symbolic Attention Model for Interpretable CVSS Prediction
本文介绍了 WSymBERT,一种加权神经符号注意力模型,该模型将上下文语言理解与结构化专家知识相结合,以实现对 CVSS v3.1 基础指标高度准确且具可解释性的自动化预测,在超越现有 Transformer 基准模型的同时,更紧密地契合专家推理逻辑。
原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,你是一名在规模宏大、混乱不堪的机场担任安检员。每天,成千上万的人(软件漏洞)带着装满秘密的行李箱抵达。你的工作是快速做出判断:“这个人是低风险旅客,还是需要立即关注的危险威胁?”
为了完成这项工作,你使用了一套标准的评分系统,叫做 CVSS。它就像一个红绿灯系统:绿色(低)、黄色(中)、红色(严重)。但问题在于,旅客太多了,负责评分的专家们已经应接不暇。他们跟不上进度,导致许多“危险”的旅客在等待区滞留数周仍未获得评分。这让机场变得脆弱不堪。
当前 AI 的问题
科学家们尝试构建机器人(AI 模型)来协助为这些旅客评分。
- 旧款机器人: 它们就像只会背诵闪卡的学生。它们寻找像“黑客”(hack)或“病毒”(virus)这样的特定词汇。如果出现了这些词,它们就会给出高分。但它们很容易被花哨的语言所迷惑,而那些语言其实并不代表真正的危险。
- 新款机器人(Transformer): 它们更聪明。它们会阅读整个句子并理解上下文。但它们就像是黑盒。当你问它们:“为什么你给了这个红色分数?”它们只会回答:“因为我的大脑就是这么认为的。”它们无法解释自己的推理过程,因此安检员并不信任它们。
解决方案:WSymBert(“专家指导型”机器人)
作者们构建了一个名为 WSymBert 的新机器人。你可以把它看作是一个拥有导师的学生。
- 学生(AI): 它是一个强大的语言模型(基于 SBERT),擅长阅读和理解人类语言。
- 导师(符号化知识): 这是由人类安全专家创建的一套严格规则和清单。它准确知道哪些短语意味着什么。例如,导师知道“远程访问”(remote access)通常意味着更高的风险,而“本地访问”(local access)则意味着较低的风险。
它们如何协同工作:
与其让学生靠直觉猜测,不如让导师在学生阅读时在它耳边低声提示。
- 如果文本中提到“需要物理访问”(requires physical access),导师会指向这些词并说:“嘿,注意这个!这是一个关键线索。”
- 如果文本中提到“无需用户交互”(no user interaction),导师也会将其高亮显示。
这创造了一个加权注意力(Weighted Attention)系统。机器人不仅仅是在阅读全文,它还被引导去关注专家所关心的特定词汇。
结果:更聪明,也更清晰
研究人员使用两个巨大的真实世界安全报告数据库,将这个“学生-导师”团队与其他机器人进行了对比测试。
- 准确性: WSymBert 平均有 96.2% 的时间是正确的。它显著超越了其他智能机器人(如 DistilBERT 和 SBERT)。
- 处理难题的能力: 一些安全报告非常棘手,或者包含非常罕见的威胁类型(数据不平衡)。其他机器人经常会感到困惑或忽略这些罕见情况。而 WSymBert 凭借其专家导师,即使在这些困难情况下也能保持准确。
- “为什么”因素(可解释性): 这是最大的胜利。当 WSymBert 给出评分时,你可以清楚地看到它关注了哪些词。
- 其他机器人: 可能会将“the”、“and”或版本号(例如“7.5.1”)等随机词汇标记为重要。
- WSymbert: 会高亮显示有意义的安全术语,如“远程”(remote)、“已认证”(authenticated)或“拒绝服务”(denial of service)。
研究人员测量了这种“噪声”,发现 WSymBert 的解释要清晰得多(噪声低于 5%),而其他机器人的噪声则超过了 30%。这就像是侦探指向犯罪现场的凶器,与侦探指向一只随机鞋子的区别。
总结
WSymbert 是一个用于自动化软件漏洞评分的新工具。它将先进 AI 的阅读能力与人类专家的严格逻辑结合在一起。
- 它比等待人类响应更快。
- 它比其他 AI 工具更准确。
- 它更值得信赖,因为它能展示其工作过程,证明它不仅仅是在瞎猜,而是真正遵循了专家规则。
这有助于组织更快地修复其安全漏洞,因为他们能够明确知道哪些漏洞是最危险的,而不必等待人类专家手动为每一个漏洞进行评分。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。