論文の概要: Antaeus: Hunting Repository-Level Logic Vulnerabilities via Context-Grounded LLM Reasoning
- arxiv url: http://arxiv.org/abs/2607.01138v1
- Date: Wed, 01 Jul 2026 16:22:05 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-02 19:56:07.987597
- Title: Antaeus: Hunting Repository-Level Logic Vulnerabilities via Context-Grounded LLM Reasoning
- Title(参考訳): Antaeus: コンテキストグラウンドLDM推論によるレポジトリレベル論理脆弱性のハンティング
- Abstract要約: Antaeusは,LLM推論をリポジトリレベルのコードコンテキストで根拠とする,ロジック脆弱性を検出するフレームワークである。
軽量なリポジトリワイドセキュリティ信号を使用して関数をランク付けし、高価なLCM分析を関連コードに向ける。
15の脆弱性を検出し、説明し、同等のトークン使用量とコストでベースラインを上回ります。
- 参考スコア(独自算出の注目度): 8.26141656233827
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: LLM-based vulnerability detectors have shown promising results in identifying memory-safety bugs and vulnerability classes whose violations can often be expressed through established security properties. Logic vulnerabilities, however, pose a different challenge, as their identification requires inferring application-specific security invariants and implicit assumptions about intended behavior. Even frontier agentic models struggle because these invariants are often implicit and buried among unrelated code. Motivated by this gap, we present Antaeus, a framework for detecting logic vulnerabilities that grounds LLM reasoning in repository-level code context. Antaeus follows a repository-scale pipeline combining function prioritization, context-grounded reasoning, comparative validation, and structured reporting. It ranks functions using lightweight repo-wide security signals, directing costly LLM analysis toward relevant code and reducing calls, cost, and triage effort. For each prioritized function, Antaeus combines local code context with a repository-level view of the application's functionality, security resources, and trust boundaries. This enables reasoning about how the function is executed within the broader application rather than as an isolated snippet. Antaeus identifies security-sensitive sinks, derives safety conditions for safe execution, and checks whether they are locally satisfied. Candidate findings undergo comparative validation, pruning concerns that reflect project-wide norms rather than distinctive violations. Finally, Antaeus reports sinks, violated safety conditions, and evidence, making findings actionable and traceable. We evaluate Antaeus on 28 repositories with confirmed logic vulnerabilities and compare it against function-level and agentic models. Antaeus detects and explains 15 vulnerabilities, outperforming baselines with comparable token usage and cost.
- Abstract(参考訳): LLMベースの脆弱性検出器は、確立されたセキュリティ特性を通じてしばしば表現されるメモリセーフティバグと脆弱性クラスを識別する有望な結果を示している。
しかし、ロジックの脆弱性は、アプリケーション固有のセキュリティ不変性や意図した振る舞いに関する暗黙の仮定を推論する必要があるため、別の課題を引き起こす。
これらの不変量は暗黙的であり、無関係なコードに埋もれているため、フロンティアエージェントモデルでさえ苦労する。
このギャップに触発されたAntaeusは、レポジトリレベルのコードコンテキストにおけるLLM推論の基礎となるロジック脆弱性を検出するためのフレームワークです。
Antaeusは、関数優先順位付け、コンテキスト基底推論、比較検証、構造化レポートを組み合わせたリポジトリスケールのパイプラインに従う。
ライトウェイトなリポジトリ全体のセキュリティ信号を使用して機能をランク付けし、高価なLCM分析を関連コードに向け、呼び出し、コスト、トリアージの労力を削減します。
優先順位付けされた各関数に対して、Antaeusは、ローカルコードコンテキストと、アプリケーションの機能、セキュリティリソース、信頼境界のリポジトリレベルのビューを組み合わせる。
これにより、関数が分離されたスニペットとしてではなく、より広いアプリケーション内でどのように実行されるかについての推論が可能になる。
Antaeusは、セキュリティに敏感なシンクを特定し、安全な実行のための安全条件を導き、それらが局所的に満足しているかどうかをチェックする。
明確な違反ではなく、プロジェクト全体の規範を反映する懸念を払拭する。
最後にAntaeusは、沈み込み、安全条件違反、および証拠を報告し、発見を行動可能で追跡可能とした。
論理的脆弱性が確認された28のリポジトリ上でAntaeusを評価し,関数レベルおよびエージェントモデルと比較した。
Antaeusは15の脆弱性を検出して説明する。
関連論文リスト
- DREA: Decoupled Reasoning and Exploration Agents for Repository-Level Vulnerability Detection [16.007199928732614]
DREAはリポジトリレベルの脆弱性検出のための仮説駆動型フレームワークである。
ゴール指向コンテキスト取得は、この設計における検出改善の主な原因である。
RepoPairBenchは,実世界のプロジェクトから検証済みのPython脆弱性修正ペアの,リポジトリを基盤としたベンチマークである。
論文 参考訳(メタデータ) (2026-07-15T04:49:05Z) - GoAT-X: A Graph of Auditing Thoughts for Securing Token Transactions in Cross-Chain Contracts [52.51342355102833]
マルチチェーンエコシステムの重要な基盤であるクロスチェーンブリッジは、攻撃者にとって主要なターゲットとなっている。
バイトコードレベルの静的解析のような既存の防御は、チェーン間の相互作用のセマンティックな複雑さを扱うには不十分である。
パターンマッチングから体系的な第一原理検証へ自動的なクロスチェーンスマートコントラクト監査を移行するフレームワークであるGoAT-Xを提案する。
論文 参考訳(メタデータ) (2026-04-27T11:34:21Z) - RealSec-bench: A Benchmark for Evaluating Secure Code Generation in Real-World Repositories [58.32028251925354]
LLM(Large Language Models)は、コード生成において顕著な能力を示しているが、セキュアなコードを生成する能力は依然として重要で、未調査の領域である。
我々はRealSec-benchを紹介します。RealSec-benchは、現実世界の高リスクなJavaリポジトリから慎重に構築されたセキュアなコード生成のための新しいベンチマークです。
論文 参考訳(メタデータ) (2026-01-30T08:29:01Z) - The Semantic Trap: Do Fine-tuned LLMs Learn Vulnerability Root Cause or Just Functional Pattern? [14.472036099680961]
そこで我々は,脆弱性根本原因を機能パターンから切り離すための総合評価フレームワークTrapEvalを提案する。
我々は、3つのモデルファミリーにまたがる5つの最先端LCMを微調整し、それらを、CodeBLEUによって測定されたクロスデータセットテスト、セマンティック保存、および様々なセマンティックギャップの下で評価する。
従来のデータセットに対する高いベンチマークスコアは、モデルが脆弱性の真の因果論理を理解できないことを隠蔽している可能性がある。
論文 参考訳(メタデータ) (2026-01-30T07:19:17Z) - AgenticSCR: An Autonomous Agentic Secure Code Review for Immature Vulnerabilities Detection [8.909533914802669]
我々は、エージェントAIであるAgenticSCRを導入し、コミット前の段階で未熟な脆弱性を検出する。
我々は,未熟な脆弱性の局所化,検出,説明を行うAgenicSCRの精度を実証的に評価した。
論文 参考訳(メタデータ) (2026-01-27T03:10:12Z) - Anota: Identifying Business Logic Vulnerabilities via Annotation-Based Sanitization [17.696239391117604]
ANOTAは,新規なヒトインザループサニタイザフレームワークである。
ANOTAは、ドメイン固有の知識を、アプリケーションの意図した振る舞いを定義する軽量アノテーションとしてエンコードする。
実行時実行モニタがプログラムの動作を観察し、アノテーションによって定義されたポリシーと比較する。
論文 参考訳(メタデータ) (2025-12-23T19:08:56Z) - VulAgent: Hypothesis-Validation based Multi-Agent Vulnerability Detection [55.957275374847484]
VulAgentは仮説検証に基づくマルチエージェント脆弱性検出フレームワークである。
セマンティクスに敏感なマルチビュー検出パイプラインを実装しており、それぞれが特定の分析の観点から一致している。
平均して、VulAgentは全体的な精度を6.6%改善し、脆弱性のある固定されたコードペアの正確な識別率を最大450%向上させ、偽陽性率を約36%削減する。
論文 参考訳(メタデータ) (2025-09-15T02:25:38Z) - ARMOR: Aligning Secure and Safe Large Language Models via Meticulous Reasoning [64.32925552574115]
ARMORは、jailbreak戦略を分析し、コアインテントを抽出する、大規模な言語モデルである。
ARMORは最先端の安全性能を達成し、平均有害率は0.002であり、高度な最適化ベースのジェイルブレイクに対する攻撃成功率は0.06である。
論文 参考訳(メタデータ) (2025-07-14T09:05:54Z) - CoTGuard: Using Chain-of-Thought Triggering for Copyright Protection in Multi-Agent LLM Systems [55.57181090183713]
我々は、Chain-of-Thought推論内でトリガーベースの検出を活用する著作権保護のための新しいフレームワークであるCoTGuardを紹介する。
具体的には、特定のCoTセグメントをアクティベートし、特定のトリガクエリをエージェントプロンプトに埋め込むことで、未許可コンテンツ再生の中間的推論ステップを監視する。
このアプローチは、協調エージェントシナリオにおける著作権侵害の微細かつ解釈可能な検出を可能にする。
論文 参考訳(メタデータ) (2025-05-26T01:42:37Z) - Benchmarking LLMs and LLM-based Agents in Practical Vulnerability Detection for Code Repositories [8.583591493627276]
JitVulは、各関数をその脆弱性導入とコミットの修正にリンクする脆弱性検出ベンチマークである。
思考・行動・観察と相互言語的文脈を活用するReAct Agentsは,良性のあるコードと区別する上で,LLMよりも優れた性能を示すことを示す。
論文 参考訳(メタデータ) (2025-03-05T15:22:24Z) - Towards Copyright Protection for Knowledge Bases of Retrieval-augmented Language Models via Reasoning [58.57194301645823]
大規模言語モデル(LLM)は、現実のパーソナライズされたアプリケーションにますます統合されている。
RAGで使用される知識基盤の貴重かつしばしばプロプライエタリな性質は、敵による不正使用のリスクをもたらす。
これらの知識基盤を保護するための透かし技術として一般化できる既存の方法は、一般的に毒やバックドア攻撃を含む。
我々は、無害な」知識基盤の著作権保護の名称を提案する。
論文 参考訳(メタデータ) (2025-02-10T09:15:56Z) - Online Safety Property Collection and Refinement for Safe Deep
Reinforcement Learning in Mapless Navigation [79.89605349842569]
オンラインプロパティのコレクション・リファインメント(CROP)フレームワークをトレーニング時にプロパティを設計するために導入する。
CROPは、安全でない相互作用を識別し、安全特性を形成するためにコストシグナルを使用する。
本手法をいくつかのロボットマップレスナビゲーションタスクで評価し,CROPで計算した違反量によって,従来のSafe DRL手法よりも高いリターンと低いリターンが得られることを示す。
論文 参考訳(メタデータ) (2023-02-13T21:19:36Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。