論文の概要: FIKA: Expanding Dependency Reachability with Executability Guarantees
- arxiv url: http://arxiv.org/abs/2604.20015v1
- Date: Tue, 21 Apr 2026 21:49:15 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-04-23 15:36:10.863472
- Title: FIKA: Expanding Dependency Reachability with Executability Guarantees
- Title(参考訳): FIKA: 実行可能性保証による依存関係の到達可能性の拡大
- Authors: Yogya Gamage, Meriem Ben Chaaben, Martin Monperrus, Benoit Baudry,
- Abstract要約: FIKAは,サードパーティのライブラリコールサイトに対して実行可能性を保証するパイプラインである。
FIKAは実行されたコードを生成し、その実行トレースは、サードパーティのライブラリ呼び出しサイトが実際に到達可能であることを保証します。
FIKAは,Semが不確定な到達性を示す場合に,実行可能性の保証を強くした脆弱性更新の優先順位付けに有効であることを示す。
- 参考スコア(独自算出の注目度): 7.364727270774192
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Automated third-party library analysis tools help developers by addressing key dependency management challenges, such as automating version updates, detecting vulnerabilities, and detecting breaking updates. Dependency reachability analysis aims at improving the precision of dependency management, by reducing the space of dependency issues to the ones that actually matter. Most tools for dependency reachability analysis are static and fundamentally limited by the absence of execution. In this paper, we propose FIKA, a pipeline for providing guarantees of executability for third-party library call sites. FIKA generates code that is executed, and whose execution trace provides guarantees that a third-party library call site is actually reachable. We apply our approach to a dataset of eight Java projects to empirically evaluate the effectiveness of FIKA. On average, 54% of these call sites are covered by the existing test suites, and therefore, have evidence for their executability. FIKA further improves this coverage by 20% and is able to demonstrate executability for 2363 dependency methods. In six out of eight projects, FIKA provides strong guarantees that more than 75% of call sites are executable. We further demonstrate that FIKA is capable of improving the results provided by Semgrep, a state-of-the-art static vulnerability reachability analysis tool. We show that FIKA can help prioritize the vulnerability updates with stronger guarantees of executability in cases where Semgrep yields inconclusive reachability results.
- Abstract(参考訳): 自動サードパーティライブラリ分析ツールは、バージョンアップデートの自動化、脆弱性の検出、破壊的なアップデートの検出など、依存関係管理の重要な課題に対処する上で、開発者の役に立つ。
依存性の到達可能性分析は、依存性の問題の空間を実際に重要な問題に還元することで、依存性管理の精度を向上させることを目的としています。
依存性の到達可能性分析のためのほとんどのツールは静的であり、実行がないため基本的に制限されている。
本稿では,サードパーティ製ライブラリコールサイトの実行可能性を保証するパイプラインであるFIKAを提案する。
FIKAは実行されたコードを生成し、その実行トレースは、サードパーティのライブラリ呼び出しサイトが実際に到達可能であることを保証します。
我々は8つのJavaプロジェクトのデータセットにアプローチを適用し、FIKAの有効性を実証的に評価する。
平均して、これらの呼び出しサイトの54%は既存のテストスイートによってカバーされているため、実行可能性を示す証拠がある。
FIKAはさらに、このカバレッジを20%改善し、2363の依存性メソッドの実行可能性を示すことができる。
8つのプロジェクトのうち6つで、FIKAは75%以上のコールサイトが実行可能であるという強い保証を提供する。
さらに、FIKAは、最先端の静的脆弱性到達可能性解析ツールであるSemgrepによって提供される結果を改善することができることを実証する。
FIKAは,Semgrepが不確定な到達性を示す場合に,実行可能性の保証が強い脆弱性更新の優先順位付けに有効であることを示す。
関連論文リスト
- Your Agent, Their Asset: A Real-World Safety Analysis of OpenClaw [87.97230960702274]
本稿では,OpenClawの安全性評価について紹介する。
エージェントの永続状態を3次元に統一するCIK分類法を導入する。
評価では、ライブOpenClawインスタンス上の12のアタックシナリオをカバーしています。
論文 参考訳(メタデータ) (2026-04-06T15:27:05Z) - RealSec-bench: A Benchmark for Evaluating Secure Code Generation in Real-World Repositories [58.32028251925354]
LLM(Large Language Models)は、コード生成において顕著な能力を示しているが、セキュアなコードを生成する能力は依然として重要で、未調査の領域である。
我々はRealSec-benchを紹介します。RealSec-benchは、現実世界の高リスクなJavaリポジトリから慎重に構築されたセキュアなコード生成のための新しいベンチマークです。
論文 参考訳(メタデータ) (2026-01-30T08:29:01Z) - ReasAlign: Reasoning Enhanced Safety Alignment against Prompt Injection Attack [52.17935054046577]
本稿では、間接的インジェクション攻撃に対する安全性アライメントを改善するためのモデルレベルのソリューションであるReasAlignを提案する。
ReasAlignには、ユーザクエリの分析、競合する命令の検出、ユーザの意図したタスクの継続性を維持するための構造化された推論ステップが組み込まれている。
論文 参考訳(メタデータ) (2026-01-15T08:23:38Z) - SAVANT: Vulnerability Detection in Application Dependencies through Semantic-Guided Reachability Analysis [6.989158266868967]
Java開発におけるオープンソースのサードパーティライブラリの依存関係の統合は、重大なセキュリティリスクをもたらす。
Savantは、セマンティックプリプロセッシングとLLMによるコンテキスト分析を組み合わせて、正確な脆弱性検出を行う。
Savantは83.8%の精度、73.8%のリコール、69.0%の精度、78.5%のF1スコアを達成し、最先端のSCAツールを上回っている。
論文 参考訳(メタデータ) (2025-06-21T19:48:13Z) - Vulnerability-Triggering Test Case Generation from Third-Party Libraries [8.065610614825395]
VULEUTは、クライアントソフトウェアプロジェクトで一般的に使用されているサードパーティ製ライブラリの脆弱性の悪用を自動検証するように設計されている。
VULEUTはまず、脆弱性条件の到達可能性を決定するためにクライアントプロジェクトを分析する。
次に、Large Language Model (LLM)を活用して、脆弱性確認のためのユニットテストを生成する。
論文 参考訳(メタデータ) (2024-09-25T07:47:01Z) - The Impact of SBOM Generators on Vulnerability Assessment in Python: A Comparison and a Novel Approach [56.4040698609393]
Software Bill of Materials (SBOM) は、ソフトウェア構成における透明性と妥当性を高めるツールとして推奨されている。
現在のSBOM生成ツールは、コンポーネントや依存関係を識別する際の不正確さに悩まされることが多い。
提案するPIP-sbomは,その欠点に対処する新しいピップインスパイアされたソリューションである。
論文 参考訳(メタデータ) (2024-09-10T10:12:37Z) - Exploiting Library Vulnerability via Migration Based Automating Test
Generation [16.39796265296833]
ソフトウェア開発において、開発者は既存の機能を実装するのを避けるためにサードパーティのライブラリを幅広く利用する。
脆弱性のエクスプロイトは、公開後に脆弱性を再現するためのコードスニペットとして、豊富な脆弱性関連情報を含んでいる。
本研究は、開発者が依存関係を更新するかどうかを判断する基盤として脆弱性エクスプロイトテストを提供するVESTAと呼ばれる、脆弱性エクスプロイトに基づく新しい手法を提案する。
論文 参考訳(メタデータ) (2023-12-15T06:46:45Z) - Analyzing Maintenance Activities of Software Libraries [55.2480439325792]
近年、産業アプリケーションはオープンソースソフトウェアライブラリを深く統合している。
産業アプリケーションに対する自動監視アプローチを導入して、オープンソース依存関係を特定し、その現状や将来的なメンテナンス活動に関するネガティブな兆候を示したいと思っています。
論文 参考訳(メタデータ) (2023-06-09T16:51:25Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。