VulAgentRL: RL agentico per il rilevamento interprocedurale delle vulnerabilità
Un nuovo framework, VulAgentRL, utilizza l'apprendimento per rinforzo agentico per rilevare vulnerabilità che si estendono su più funzioni nel codice. L'approccio affronta un limite chiave dei rilevatori basati sull'apprendimento esistenti, che classificano ogni funzione in isolamento nonostante il 71,7% delle funzioni vulnerabili richieda prove provenienti dall'esterno della funzione. VulAgentRL impiega un Code Property Graph (CPG) che svolge un duplice ruolo: al momento dell'inferenza, la policy interroga il CPG per chiamanti, chiamati e flusso di dati; al momento dell'addestramento, lo stesso grafo verifica le prove citate dalla policy. Poiché ogni nodo del CPG ha un identificatore intero persistente, la verifica è esatta anziché approssimativa. Il framework è descritto nel paper arXiv 2607.26656.
Fatti principali
- Il 71,7% delle funzioni vulnerabili necessita di prove esterne per una corretta classificazione
- VulAgentRL utilizza l'apprendimento per rinforzo agentico per il rilevamento interprocedurale
- Il Code Property Graph (CPG) funge sia da fonte di interrogazione che da verificatore
- Gli identificatori dei nodi del CPG consentono una verifica esatta delle prove
- Numero del paper arXiv: 2607.26656
Entità
Istituzioni
- arXiv