基于知识图谱的软件安全漏洞挖掘技术研究

来源 :西安工业大学 | 被引量 : 0次 | 上传用户:yr
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着软件结构和功能日益复杂,软件安全事件频发,严重威胁到国家安全和社会的稳定,软件安全问题受到工业界和学术界的广泛关注。漏洞是导致软件安全问题的根源之一,使用传统的方法进行漏洞挖掘和检测不仅仅耗时耗力,且效率较低。知识图谱成功应用于各个领域,促进了软件安全研究领域发展。因此借助于知识图谱等相关技术,能够分析、推理和挖掘出漏洞语义之间潜在的关系,提高软件安全漏洞挖掘的精度,降低漏报率和误报率。本文工作主要围绕以下三方面展开:(1)针对当前漏洞样本数据采集效率低,成本高等问题,本文通过网络爬虫辅之半自动化方式从 NVD(National Vulnerability Database)和 CVE(Common Vulnerabilities&Exposures)漏洞数据库中获取数据,并进行预处理及分类,得到了 SQL注入、命令注入、缓冲区溢出等常见高危可操控漏洞的样本,为漏洞知识图谱提供了可靠的数据来源。(2)针对当前漏洞数据利用率低、漏洞语义信息不够丰富、分析手段欠缺等问题,提出一种漏洞知识图谱构建方法。首先基于现有软件安全数据,综合考虑了供应商、受影响的产品、漏洞、漏洞类型和源代码五种不同类型的实体并以此构建了软件安全本体模型。接着针对不同种类的实体分为面向软件和面向源代码实体,面向软件实体主要通过BILSTM-CRF模型对漏洞文本描述进行实体识别,面向源代码实体通过对代码片段进行程序分析解析后得到相关实体。然后针对不同类型的实体进行关系抽取以及知识融合。最后将获取到的实体和关系存储到Neo4j图数据库。(3)针对当前软件安全漏洞挖掘技术精度低、误报率高等问题,提出一种基于知识图谱的漏洞挖掘方法。首先在漏洞知识图谱上进行CWE链式推理,经链式置信度计算公式,得到CWE链式推理结果,该链式推理结果可为复合漏洞的检测和挖掘提供可靠依据。接着以危险函数或者补丁增减位置为出发点,基于图的相似度匹配方法,计算待检测节点和漏洞库节点间的相似性,经阈值分析比较,判断是否存在漏洞。最后验证提出方法的有效性和可行性。实验结果表明,与传统的漏洞挖掘工具相比,本文提出的方法具有较低的漏报率和误报率,且准确率相对较高,在漏洞分析、追踪、溯源等方面具有较为广泛的应用价值。
其他文献
镍合金具有良好的热力学性能、高强度、高硬度等优点,广泛应用于高温零部件的制造。目前对镍合金的加工多采用传统的机械加工,难以实现高质高效加工。超声辅助加工技术是在普通机械加工的基础上,对刀具或工件施加超声频振动,实现了高频断续切削,具有降低宏观切削力、改善加工环境、提高表面质量等优点,多应用于硬脆材料的加工。以往大多数超声辅助切削技术都是针对工件施加超声频单向振动,而针对刀具施加轴向超声频振动的研究
手写签名作为一种人体生物行为特征,具有稳定且易获取的特点,被广泛应用于身份认证。采用人工和传统物理方法进行手写签名识别存在耗费时间长和特征提取效果不高的问题。本文对现有的深度学习算法进行分析,采用胶囊神经网络算法提取票据手写签名图像特征,最小二乘支持向量机进行分类,针对其存在计算复杂度高,参数难以确定的问题,提出一种基于改进胶囊神经网络-最小二乘支持向量机的票据手写签名识别算法,最终在搭建的票据手
石墨烯和纳米铜作为纳米添加剂都能够改善润滑油的摩擦性能,但纳米添加剂普遍存在表面能大、易发生团聚的问题。石墨烯比表面积大、表面存在褶皱,能够负载纳米粒子,发挥协同作用。本研究拟将纳米铜粒子附着到石墨烯片层上,以减少其团聚,发挥其协同减摩抗磨作用。由于冻干纳米粒子有粒径均匀、无硬团聚的优点,若在前驱体制备时将石墨烯和铜复配,便可一步制备出石墨烯基铜,有望减少其团聚,提高分散均匀性,进一步改善润滑油的
川藏公路南线(西藏境内)沿线地质环境复杂,气候条件恶劣,季节性冻土广泛分布,有大量的松散堆积体,且路面结构形式单一,除过水路面采用水泥混凝土路面外,其余路段几乎全部采用半刚性基层沥青路面,沿线受路基水分、不良地质和季节性冻土冻融循环等影响,路面普遍出现不均匀变形病害。从上世纪60年代川藏公路修筑以来,公路病害经常发生平均每5年进行一次大修,在大修期间,不仅使通行车辆增加了大量的时间成本,而且还给当
随着航天航空事业的不断进步,对高性能材料和复杂结构的加工工艺提出了更高的要求。钛制格栅已成功应用于隐形战斗机进气道、运载火箭储箱、隐身飞机结构设计中,因此实现该类结构的高精度、高质量加工显得格外重要。电解加工技术是以离子形态实现工件的拷贝成形,具有非接触、无切削力、阴极无损耗、加工质量高等优点,在钛制格栅的加工上体现出显著优势。本文以钛制三角形格栅孔为研究对象,进行了钛合金TC4电解液配方的研制、
生物医药,能源化工,材料冶金等领域中,颗粒大小、形态特征等指标对产品的质量和性能具有重要影响,颗粒分析已经成为研究过程中必不可少的关键环节。为了实现生物医学中对颗粒形貌的全检,本文设计了一种基于显微成像的流动颗粒图像采集与分析方法。针对颗粒处于流动状态下,每次采集图像中颗粒数目不同,下落位置随机的特点,对动态图像清晰度评价参数和调焦控制算法进行研究,完成了对深度为80μm的流通池内颗粒图像的采集。
激光干涉测速技术可对火工品微尺寸飞片速度进行非接触式动态测量,广泛应用于冲击波物理、爆轰物理、爆炸力学、高能物理和核物理等领域的科学研究。全光纤激光多普勒测速系统测量精度高,但因小飞片尺寸小、运动速度快、携带光信号微弱等特点,微尺寸飞片爆炸的速度测试及解调技术难度大,急需完善极微弱信号的测试及解调技术。本论文聚焦于微尺寸高速目标动态测速以及信号解调,从全光纤光路搭建、光子多普勒系统仿真、测速实验以
靶标系统是军事训练中重要的物质基础,随着科技的发展以及武器训练要求的提升,能够对各类人员身份以及行为进行模拟的移动靶标系统更加频繁地出现在了各国军队的射击训练中。当前,我国的军事力量建设处在新的历史时期,需要武器装备的发展来推动军事力量的建设,因此,研究移动靶标系统建设的相关内容,对于保障军事训练,具有重要意义。本文在对国内外移动靶标系统调研的基础上,对靶标测控系统的技术需求进行了分析,设计了能够
光纤法布里-珀罗传感器由于抗干扰、耐腐蚀、高稳定性等优点,被应用于各种领域中对温度、压力、应力等物理量进行检测,而光纤法布里-珀罗传感器在振动测量领域的应用,受到现有解调技术难以同时实现大动态范围、高精度和高速率这三种技术指标的限制。在现有解调技术中,双波长解调技术同时具有高速率和高精度的优点,最具潜力满足振动监测对解调技术的需求。论文深入探讨了光纤法布里-珀罗传感器双波长解调技术大动态解调范围的
大长径比的异形内螺旋深孔类零件在石油钻采、航空航天等领域应用广泛。因材料硬度高、内螺旋线结构复杂,传统机械加工无法满足实际加工需求。而电解加工具有不受材料力学性能限制、无切削应力、加工效率高等优点,成为该类零件不可替代的加工方式。导电轴作为大型卧式数控电解加工机床的核心部件,其导电、旋转、密封性能的优劣直接影响电解加工的稳定性和加工质量,甚至决定了电解加工能否正常进行。现有的导电轴在大电流、长时间