国内刊号:11-2127/TP
国际刊号:1002-8331
发布日期:
作者:唐成华, 张靖, 杨萌萌, 强保华
单位:1.桂林电子科技大学 广西可信软件重点实验室,广西 桂林 541004;2.广西密码学与信息安全重点实验室,广西 桂林 541004;3.联邦科学与工业研究组织Data61,澳大利亚 墨尔本 31684;
关键词:漏洞检测,大语言模型(LLM),思维链提示(CoT),图结构
基金:国家自然科学基金(62062028);广西自然科学基金(2025JJA170022);广西可信软件重点实验室基金(KX202320);广西研究生教育创新计划项目(YCSW2024328)。
基于大语言模型的漏洞检测方法已取得了一定进展,但在处理复杂代码时仍然难以准确捕获各函数、变量之间的关系并且过拟合风险较大,模型输出结果的随机性增加了解释难度,导致漏洞检测模型性能不够理想。为了解决这些问题,提出了一种基于Conformer架构的创新漏洞检测方法,该方法融合了思维链提示技术与Conformer的优势。引入预训练模型筛选代码并生成高质量的代码序列嵌入,并通过代码属性图综合表示代码的结构关系和语义信息,有助于模型准确学习代码语法语义,并减小过拟合风险。通过Conformer架构中的自注意力机制与卷积网络,同时捕获代码局部特征和全局信息,提高模型对复杂代码的理解能力。利用思维链提示技术引导模型生成逐步推理过程,并结合预训练模型生成漏洞解释文本,提升模型漏洞识别的准确性和可解释性。为了评估方法的有效性,在三个数据集上与六个基线模型进行性能指标和资源消耗比较实验,并搭建多个变体模型进行消融分析,结果表明,CCotVDetect在推理时间、准确率和F1分数上均优于基线模型,平均分数相较于表现最好的基线模型分别提升了10.71,1.42和4.46个百分点。
来源:2026年第8期
《计算机工程与应用》期刊编辑部