論文の概要: VeriPort: Automated and Verified Patch Backporting at Scale
- arxiv url: http://arxiv.org/abs/2606.22704v1
- Date: Sun, 21 Jun 2026 22:45:33 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-06-25 07:25:09.979836
- Title: VeriPort: Automated and Verified Patch Backporting at Scale
- Title(参考訳): VeriPort: スケールでの自動かつ検証済みのパッチバックポート
- Authors: Jonah Ghebremichael, Wenxin Jiang, Mikola Lysenko, Benjamin Barslev Nielsen, William Enck, Alexandros Kapravelos,
- Abstract要約: We present VeriPort, an end-to-end agentic system that has backports a patch for a specified vulnerability Advisory to every affected version of the package。
バックポートごとにVeriPortは一連のエビデンスを構築し、パッチがエクスプロイトをブロックし、意図した動作を保存する。
私たちはVeriPortを169の高重重度CVE上にデプロイし、5,000以上の検証済みバックポートパッチを生成しました。
- 参考スコア(独自算出の注目度): 41.76637014069122
- License: http://creativecommons.org/licenses/by-nc-nd/4.0/
- Abstract: One of the key challenges for securing the software supply chain is addressing known vulnerabilities in third-party open-source dependencies. Security patches are frequently only available for the latest version of a dependency, leaving developers with the choice of either upgrading to the latest version (risking breaking changes) or manually backporting the security fix. Prior work backports to a single version that must be specified in advance and does not produce sufficient evidence to demonstrate that their patches block exploitation and preserve functionality. In this paper, we present VeriPort, an end-to-end agentic system that scalably backports a patch for a given vulnerability advisory to every affected version of the package. For each backport, VeriPort builds a chain of evidence to confirm that the patch blocks exploitation and preserves intended behavior. VeriPort reliably resolves 95.3% of 128 backporting tasks in BackportBench, outperforming the best existing solution (Claude Code) by 22.7 percentage points. We further deployed VeriPort on 169 high- and critical-severity CVEs and have generated over 5,000 verified backported patches. Moreover, VeriPort's value extends beyond simply backporting patches. It uncovered 2,100 versions incorrectly reported as affected and 127 previously unidentified vulnerable versions across 92 advisories, and 23 advisories have since been corrected upstream by removing 387 versions and adding 81.
- Abstract(参考訳): ソフトウェアサプライチェーンを確保する上で重要な課題のひとつは、サードパーティのオープンソース依存関係の既知の脆弱性に対処することだ。
セキュリティパッチは、依存関係の最新バージョンでのみ利用可能であり、開発者は最新バージョンにアップグレードするか(変更を壊す)、または手動でセキュリティ修正をバックポートするかを選択する。
以前の作業は、事前に指定しなければならない単一のバージョンにバックポートされ、パッチがエクスプロイトをブロックし、機能を保存していることを示す十分な証拠が得られない。
本稿では,脆弱性アドバイザリのパッチを,影響を受けるパッケージのすべてのバージョンに確実にバックポートする,エンドツーエンドのエージェントシステムであるVeriPortを提案する。
バックポートごとにVeriPortは一連のエビデンスを構築し、パッチがエクスプロイトをブロックし、意図した動作を保存する。
VeriPortは、BackportBenchの128のバックポートタスクの95.3%を確実に解決し、最高の既存のソリューション(Claude Code)を22.7%上回っている。
我々はさらに169の高重度CVEにVeriPortをデプロイし、5,000以上の認証済みバックポートパッチを生成しました。
さらにVeriPortの価値は、単にパッチをバックポートする以上のものになります。
2,100バージョンが誤って報告され、92のアドバイザリにまたがって127の未確認の脆弱性バージョンが報告され、23のアドバイザリが387バージョンを削除し81を追加した。
関連論文リスト
- Do Androids Dream of Breaking the Game? Systematically Auditing AI Agent Benchmarks with BenchJack [51.54835866517547]
BenchJackは、コーディングエージェントがベンチマークを監査し、報酬をハックする可能性のあるエクスプロイトを識別するシステムである。
BenchJackを、ソフトウェアエンジニアリング、Webナビゲーション、デスクトップコンピューティング、端末操作にまたがる10の人気のあるエージェントベンチマークに適用する。
BenchJackは、単一のタスクを解決することなく、ほとんどのベンチマークでほぼ完璧なスコアを達成する報奨ハックのエクスプロイトを合成する。
論文 参考訳(メタデータ) (2026-05-12T19:22:45Z) - Analyzing the Availability of E-Mail Addresses for PyPI Libraries [89.21869606965578]
81.6%のライブラリには、少なくとも1つの有効な電子メールアドレスが含まれており、PyPIが主要なソースとなっている。
698,000以上の無効なエントリを識別します。
論文 参考訳(メタデータ) (2026-01-20T14:54:58Z) - BackportBench: A Multilingual Benchmark for Automated Backporting of Patches [15.032583823113514]
ソフトウェア開発者は、古いリリースにセキュリティパッチをバックポートすることで、この問題を軽減することができる。
BackportBenchは、パッチバックポート問題に対する最初の包括的なベンチマークスイートである。
その結果,エージェント法は従来のパッチポーティング法よりも優れていた。
論文 参考訳(メタデータ) (2025-12-01T08:16:43Z) - PortGPT: Towards Automated Backporting Using Large Language Models [16.654479541363802]
本稿では,現実シナリオにおけるパッチバックポートのエンドツーエンド自動化のためのエージェントである PortGPT を紹介する。
PortGPTはLLMを拡張し、オンデマンドでコードにアクセスし、Git履歴を要約し、フィードバックに基づいてパッチを自動修正する。
PortGPTからLinuxカーネルコミュニティに9つのバックポートパッチを提供しました。
論文 参考訳(メタデータ) (2025-10-25T18:46:04Z) - Trace: Securing Smart Contract Repository Against Access Control Vulnerability [58.02691083789239]
GitHubはソースコード、ドキュメント、設定ファイルを含む多数のスマートコントラクトリポジトリをホストしている。
サードパーティの開発者は、カスタム開発中にこれらのリポジトリからコードを参照、再利用、フォークすることが多い。
スマートコントラクトの脆弱性を検出する既存のツールは、複雑なリポジトリを扱う能力に制限されている。
論文 参考訳(メタデータ) (2025-10-22T05:18:28Z) - What Do They Fix? LLM-Aided Categorization of Security Patches for Critical Memory Bugs [46.325755802511026]
我々は、LLM(Large Language Model)と細調整された小言語モデルに基づく2つのアプローチを統合するデュアルメタルパイプラインであるLMを開発した。
LMは、OOBまたはUAFの脆弱性に対処する最近のLinuxカーネルのパッチ5,140のうち111つを、手作業による検証によって90の正の正が確認された。
論文 参考訳(メタデータ) (2025-09-26T18:06:36Z) - BountyBench: Dollar Impact of AI Agent Attackers and Defenders on Real-World Cybersecurity Systems [62.17474934536671]
我々は、現実世界のシステムを進化させる際に、攻撃的かつ防御的なサイバー能力を捕獲する最初の枠組みを紹介する。
脆弱性ライフサイクルを捉えるために、3つのタスクタイプを定義します。検出(新たな脆弱性の検出)、エクスプロイト(特定の脆弱性の探索)、パッチ(特定の脆弱性のパッチ)。
Claude Code,OpenAI Codex CLI with o3-high and o4-mini,カスタムエージェント with o3-high, GPT-4.1, Gemini 2.5 Pro Preview, Claude 3.7 Sonnet Thinking, DeepSeek-R1。
論文 参考訳(メタデータ) (2025-05-21T07:44:52Z) - Automating Zero-Shot Patch Porting for Hard Forks [12.622409703778604]
本稿では,機能的にハードフォーク用のパッチを自動的に移植する大規模言語モデル (LLM) を提案する。
PPatHFは131 (42.3%)のパッチを正しく移植し、開発者がパッチを移植するのに必要な手作業の57%を自動化する。
論文 参考訳(メタデータ) (2024-04-27T17:40:39Z) - Detecting Security Patches via Behavioral Data in Code Repositories [11.052678122289871]
Gitリポジトリ内の開発者動作のみを使用して,セキュリティパッチを自動的に識別するシステムを示す。
秘密のセキュリティパッチを88.3%、F1スコア89.8%で公開できることを示しました。
論文 参考訳(メタデータ) (2023-02-04T06:43:07Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。