論文の概要: The Cathedral and the Bazaar of Software Vulnerabilities: From the NVD to the CNAs
- arxiv url: http://arxiv.org/abs/2607.05670v1
- Date: Mon, 06 Jul 2026 22:29:06 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-08 21:24:51.340218
- Title: The Cathedral and the Bazaar of Software Vulnerabilities: From the NVD to the CNAs
- Title(参考訳): ソフトウェア脆弱性の大聖堂とバザール:NVDからCNAへ
- Authors: Siqi Zhang, Fabio Massacci, Mengyuan Zhang,
- Abstract要約: 多様なCVE番号オーソリティ(CNA)の"Bazaar"が登場し、多くの代替案が生まれ、時には多様化している。
我々はNVDとCNAをカバーするCVSS(Common Vulnerability Scoring System)メトリクスのばらつきを系統的に分析する。
発散の確率は広く、一様ではなく、時には予期しない。
- 参考スコア(独自算出の注目度): 16.099096086809777
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: For decades, the National Vulnerability Database (NVD), the "Cathedral", has been the reference source for vulnerability information for downstream research and industry tasks, e.g., software update prioritization. An emerging "Bazaar" of diverse CVE Numbering Authorities (CNAs) has created many alternative and sometimes diverging sources. We conduct a systematic analysis of divergence in Common Vulnerability Scoring System (CVSS) metrics covering the NVD and the public CNAs. We also check for self-divergence: two identical textual descriptions of CVEs with identical CWEs are rated differently by the same CNA. The odds of diverging are widespread, not uniform and sometimes unexpected. The assessment of Attack Complexity, User Interaction, and Impact are the major metrics where divergence happens. To understand the root causes, we perform a qualitative study by reaching out to the NVD and other CNAs (both open sources and proprietary products). We also discussed the findings at the CVSS Special Interest Group of FIRST, the community responsible for maintaining and evolving the CVSS standard. The key insights are that while something might be due to human errors, in some cases diverging is actually the right thing to do and might require changes in the way CVEs are generated industry-wide, in other cases explaining divergence requires access to additional FAQs. The good news is that the situation is improving since 2025, the bad news is that if one downloads the whole NVD (or another CNA dataset) from several years and uses it for predictions, the models trained on one source do not reliably generalize to a different source (accuracy can drop by 40%). We discuss the implications for practice and research.
- Abstract(参考訳): 何十年もの間、National Vulnerability Database(NVD)は"Cathedral"と呼ばれ、下流の研究や業界のタスク、例えばソフトウェアアップデートの優先順位付けのための脆弱性情報のリファレンスソースだった。
多様なCVE番号オーソリティ(CNA)の"Bazaar"が登場し、多くの代替案が生まれ、時には多様化している。
我々はNVDとCNAをカバーするCVSS(Common Vulnerability Scoring System)メトリクスのばらつきを系統的に分析する。
同一のCWEを持つCVEの2つの同一のテキスト記述は、同一のCNAによって異なる評価を受ける。
発散の確率は広く、一様ではなく、時には予期しない。
アタック複雑度、ユーザインタラクション、インパクトの評価は、分散が起こる主要な指標である。
根本原因を理解するため,NVDや他のCNA(オープンソースおよびプロプライエタリ製品の両方)に手を差し伸べて質的研究を行う。
また,CVSS規格の維持・発展に責任を持つコミュニティであるFIRSTのCVSS Special Interest Groupにおいて,その成果について考察した。
重要な洞察は、何かがヒューマンエラーによるものかも知れませんが、ばらつきは実際には正しいことであり、業界全体でCVEの生成方法を変える必要がある場合もあります。
良いニュースは、状況が2025年以降改善されていることだが、悪いニュースは、数年でNVD(または別のCNAデータセット)全体をダウンロードして、予測に使用すると、あるソースでトレーニングされたモデルが異なるソースに確実に一般化されない(精度が40%低下する可能性がある)。
実践と研究の意味について論じる。
関連論文リスト
- Key-Augmented Neural Triggers for Knowledge Sharing [3.8718804267599416]
Key-Augmented Neural Triggersは、知識アンカーをトレーニングと推論の両方に組み込む。
局所的なコンテキストにおけるフラグメンテーションとグラウンドディング推論を減らす。
スケーラブルで低レイテンシでオンプレミスのデプロイメントに適している。
論文 参考訳(メタデータ) (2025-08-05T11:40:56Z) - Progressive Multi-Source Domain Adaptation for Personalized Facial Expression Recognition [64.37805399216347]
パーソナライズされた表情認識(FER)では、ラベル付きソースとラベルなしターゲットドメインのサンプルを使用して機械学習モデルを適用する。
本稿では,対象者との類似性に基づいて,段階的なMSDA手法を提案する。
論文 参考訳(メタデータ) (2025-04-05T19:14:51Z) - Unveiling Hidden Links Between Unseen Security Entities [3.7138962865789353]
VulnScopperは、知識グラフ(KG)と自然言語処理(NLP)を組み合わせたマルチモーダル表現学習を利用した革新的なアプローチである。
我々は、National Vulnerability Database(NVD)とRed Hat CVEデータベースの2つの主要なセキュリティデータセットでVulnScopperを評価した。
VulnScopperは既存の手法よりも優れており、CVEをCWE(Common Vulnerabilities and Exposures)、CPE(Common Platform Languageions)にリンクする際の78%のHits@10精度を実現している。
論文 参考訳(メタデータ) (2024-03-04T13:14:39Z) - DCID: Deep Canonical Information Decomposition [84.59396326810085]
本稿では,2つの1次元目標変数間で共有される信号の同定について考察する。
そこで本研究では,地中トラスラベルの存在下で使用可能な評価指標であるICMを提案する。
また、共有変数を学習するための単純かつ効果的なアプローチとして、Deep Canonical Information Decomposition (DCID)を提案する。
論文 参考訳(メタデータ) (2023-06-27T16:59:06Z) - Software Supply Chain Vulnerabilities Detection in Source Code:
Performance Comparison between Traditional and Quantum Machine Learning
Algorithms [9.82923372621617]
SSC攻撃は、下流の顧客をターゲットにしたソフトウェア製品の脆弱性につながる。
本稿では、量子ニューラルネットワーク(QNN)と従来のニューラルネットワーク(NN)の比較分析を行い、ClaMPとして知られるソフトウェアサプライチェーンアタックデータセットを用いた。
我々のゴールは、QNNとNNのパフォーマンスを区別し、実験を行うことであり、従来の量子にPennylaneとKerasをそれぞれ利用して、QNNとNNの2つの異なるモデルを開発することである。
論文 参考訳(メタデータ) (2023-05-31T06:06:28Z) - CoSDA: Continual Source-Free Domain Adaptation [78.47274343972904]
ソースデータにアクセスせずに、ソースフリードメイン適応(SFDA)は、ソースドメインのトレーニングされたモデルからターゲットドメインに知識を転送する。
最近では、ソースドメインのデータプライバシ保護の必要性から、SFDAの人気が高まっている。
教師-学生モデルペアを2倍高速に最適化し,整合性学習機能を備えた,CoSDAという連続的ソースフリードメイン適応手法を提案する。
論文 参考訳(メタデータ) (2023-04-13T15:53:23Z) - Bridging Precision and Confidence: A Train-Time Loss for Calibrating
Object Detection [58.789823426981044]
本稿では,境界ボックスのクラス信頼度を予測精度に合わせることを目的とした,新たな補助損失定式化を提案する。
その結果,列車の走行時間損失はキャリブレーション基準を超過し,キャリブレーション誤差を低減させることがわかった。
論文 参考訳(メタデータ) (2023-03-25T08:56:21Z) - Upcycling Models under Domain and Category Shift [95.22147885947732]
グローバルかつ局所的なクラスタリング学習技術(GLC)を導入する。
我々は、異なる対象クラス間での区別を実現するために、新しい1-vs-allグローバルクラスタリングアルゴリズムを設計する。
注目すべきは、最も困難なオープンパーティルセットDAシナリオにおいて、GLCは、VisDAベンチマークでUMADを14.8%上回っていることである。
論文 参考訳(メタデータ) (2023-03-13T13:44:04Z) - Generalizability of Adversarial Robustness Under Distribution Shifts [57.767152566761304]
本研究は, 実証的, 証明された敵対的堅牢性間の相互作用と, ドメインの一般化を両立させるための第一歩を踏み出した。
複数のドメインでロバストモデルをトレーニングし、その正確性とロバスト性を評価する。
本研究は, 現実の医療応用をカバーするために拡張され, 敵の増大は, クリーンデータ精度に最小限の影響を伴って, 強靭性の一般化を著しく促進する。
論文 参考訳(メタデータ) (2022-09-29T18:25:48Z) - Is Neuron Coverage Needed to Make Person Detection More Robust? [3.395452700023097]
本研究では,混み合った場面における人物検出の課題に対して,CGT(Comported-Guided Testing)を適用した。
提案したパイプラインは、人検出にYOLOv3を使用し、サンプリングと突然変異によるバグの発見を含む。
調査対象の指標が強靭性向上に有効であることを示す証拠は見出されていない。
論文 参考訳(メタデータ) (2022-04-21T11:23:33Z) - ThreatZoom: CVE2CWE using Hierarchical Neural Network [4.254099382808598]
1つ以上のCVEは、Common Weakness Exposureion (CWE)クラスにグループ化される。
何千もの重要なCVEと新しいCVEは未分類のままだが、パッチできない。
本稿では,CVEをCWEに分類する最初の自動ツールを提案する。
論文 参考訳(メタデータ) (2020-09-24T06:04:56Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。