論文の概要: Why Not Fix It Once and for All? An Empirical Study of Multiple Patches for Vulnerability Fixes in Open-Source Software
- arxiv url: http://arxiv.org/abs/2607.13206v1
- Date: Tue, 14 Jul 2026 18:57:43 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-16 16:39:12.57168
- Title: Why Not Fix It Once and for All? An Empirical Study of Multiple Patches for Vulnerability Fixes in Open-Source Software
- Title(参考訳): なぜ修正しないのか? オープンソースソフトウェアにおける脆弱性修正のための複数のパッチに関する実証的研究
- Abstract要約: 本稿では,マルチパッチ脆弱性修正の体系的解析について述べる。
我々は, 根本原因, 特徴, 修復状況の検証方法に焦点をあてる。
本研究は,マルチパッチ修正に関する新たな知見を提供し,今後の研究の基盤となるものである。
- 参考スコア(独自算出の注目度): 0.28314082493466963
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Security patches for open-source software constitute a foundational resource for vulnerability remediation research and practice. However, analyzing and applying multiple patches remains challenging, especially when trying to determine at what point in a patch sequence a vulnerability is fully remediated. This paper presents a systematic analysis of multi-patch vulnerability fixes, focusing on their root causes, characteristics, and methods for verifying remediation status throughout the fixing process. Through a manual examination of 1,646 multi-patch fix records, we develop a taxonomy with three primary categories and six subcategories based on their causes. We then compare the distinctive characteristics of multi-patch fixes with those of single-patch fixes and analyze feature variations across categories. In addition, we assess representative vulnerability detection methods for validating complete remediation during multi-patch fixing. Our findings provide new insights into multi-patch fixes and lay a foundation for future research in this field.
- Abstract(参考訳): オープンソースのソフトウェアに対するセキュリティパッチは、脆弱性修復の研究と実践の基礎となるリソースである。
しかしながら、複数のパッチを分析して適用することは、特にパッチシーケンスのどのポイントで脆弱性が完全に再現されているかを判断しようとすると、依然として困難である。
本稿では, マルチパッチ脆弱性修正の系統的解析を行い, 根本原因, 特徴, 方法に着目し, 修正プロセス全体を通して修復状況の検証を行う。
本研究は,1,646件のマルチパッチ・フィクス・レコードを手動で調査し,その原因に基づいて3つの主要分類群と6つの亜分類群を分類する。
次に、マルチパッチ修正の特徴と単一パッチ修正の特徴を比較し、カテゴリ間の特徴変化を分析する。
さらに,マルチパッチ修正時の完全修復を検証するための代表的脆弱性検出手法について検討した。
本研究は,マルチパッチ修正に関する新たな知見を提供し,今後の研究の基盤となるものである。
関連論文リスト
- One Is Not Enough: The Untold Story of Multiple Security Patches for One Vulnerability [26.584464444465212]
本研究は,マルチSP脆弱性に関する大規模な実証的研究である。
4つの主要な脆弱性データベースをマージすることにより、16,260個のSPを持つ6,053個のマルチSP CVEのデータセットを構築する。
包括的パッチ発見のための分類駆動型プロトタイプであるSPectreを開発した。
論文 参考訳(メタデータ) (2026-09-07T08:38:18Z) - Independent Patch Verification for Coding Agents with a Bidirectional Reconstruct-and-Verify Framework [49.16055123488827]
大規模言語モデルを利用したコーディングエージェントは、バグレポートから直接コードパッチを生成することができる。
報告された問題を真に解決するかどうかを独立に検証するメカニズムは存在しない。
本稿では,RETRACE をトレーニング不要なポストジェネレーション検証フレームワークとして提案する。
論文 参考訳(メタデータ) (2026-08-09T22:59:13Z) - PhoenixRepair: Rethinking Repair Strategy Exploration in Software Agents [62.36339598951133]
PhoenixRepairは、複数の候補編集場所を探索し、より良いパッチを生成するマルチエージェントフレームワークである。
PhoenixRepairはDeepSeek-V3.1の下でSWE-agentよりも7.8%の最大の相対的改善を実現し、MiniMax-M2.5で76.0%のPass@1の最高分解率を達成した。
論文 参考訳(メタデータ) (2026-07-21T08:49:30Z) - Knowledge-Enhanced Agentic Vulnerability Repair [20.715227299482947]
KeaRepairは、検証済みのプログラム事実と高いレベルの脆弱性知識のパッチ生成を基盤とする、新しいエージェント的アプローチである。
55のC/C++脆弱性に対する既存のアプローチよりも大幅に優れています。
Gemini-3.1-Proと組み合わせると、KeaRepairは46個の脆弱性の修復に成功し、83.64%の修復率を達成した。
論文 参考訳(メタデータ) (2026-07-01T11:42:25Z) - TIDE: Proactive Multi-Problem Discovery via Template-Guided Iteration [74.97459526627395]
2つの補完機構を備えたテンプレート誘導反復フレームワークであるTIDEを紹介する。
我々は,すでに発見されているものを条件付けながら,ラウンド毎に少数の候補を探索する反復探索を提案する。
単一ショットと並列マルチエージェントのベースラインをタスクカバレッジ,識別,解像度で比較すると,大幅に向上した。
論文 参考訳(メタデータ) (2026-06-03T11:23:08Z) - Demystifying deep search: a holistic evaluation with hint-free multi-hop questions and factorised metrics [89.1999907891494]
We present WebDetective, a benchmark of hint-free multi-hop questions with a control Wikipedia sandbox。
25の最先端モデルに対する我々の評価は、すべてのアーキテクチャにまたがる体系的な弱点を明らかにしている。
私たちはエージェントワークフローであるEvidenceLoopを開発し、ベンチマークが特定する課題を明示的にターゲットしています。
論文 参考訳(メタデータ) (2025-10-01T07:59:03Z) - What Do They Fix? LLM-Aided Categorization of Security Patches for Critical Memory Bugs [46.325755802511026]
我々は、LLM(Large Language Model)と細調整された小言語モデルに基づく2つのアプローチを統合するデュアルメタルパイプラインであるLMを開発した。
LMは、OOBまたはUAFの脆弱性に対処する最近のLinuxカーネルのパッチ5,140のうち111つを、手作業による検証によって90の正の正が確認された。
論文 参考訳(メタデータ) (2025-09-26T18:06:36Z) - All Patches Matter, More Patches Better: Enhance AI-Generated Image Detection via Panoptic Patch Learning [45.37237171823581]
AI生成画像(AIGI)の指数的成長は、堅牢で一般化可能な検出方法の緊急の必要性を浮き彫りにしている。
本稿では,系統解析によるAIGI検出の2つの重要な原則を確立する。
論文 参考訳(メタデータ) (2025-04-02T06:32:09Z) - Fixseeker: An Empirical Driven Graph-based Approach for Detecting Silent Vulnerability Fixes in Open Source Software [12.706661324384319]
オープンソースソフトウェアの脆弱性は、ダウンストリームアプリケーションに重大なセキュリティリスクをもたらす。
多くのセキュリティパッチは、セキュリティへの影響を明確に示すことなく、OSSリポジトリの新しいコミットで静かにリリースされている。
グラフベースのアプローチであるFixseekerを提案し、ハンクレベルでのコード変更間の様々な相関関係を抽出し、無声脆弱性の修正を検出する。
論文 参考訳(メタデータ) (2025-03-26T06:16:58Z) - Patch2QL: Discover Cognate Defects in Open Source Software Supply Chain
With Auto-generated Static Analysis Rules [1.9591497166224197]
本稿では,SASTルールの自動生成によるOSSのコグネート欠陥の検出手法を提案する。
具体的には、プリパッチバージョンとポストパッチバージョンから重要な構文と意味情報を抽出する。
我々はPatch2QLというプロトタイプツールを実装し、それをC/C++の基本OSSに適用した。
論文 参考訳(メタデータ) (2024-01-23T02:23:11Z) - Patch Space Exploration using Static Analysis Feedback [8.13782364161157]
静的解析を利用して、メモリの安全性問題を自動的に修復する方法を示す。
提案したアプローチは、バグを修正するためのパッチの近さを検査することで、望ましいパッチが何であるかを学習する。
我々は,印字ヒープに対する影響に応じて等価パッチのクラスを作成し,そのクラスのパッチ等価度に対してのみ検証オラクルを呼び出すことにより,修復をスケーラブルにする。
論文 参考訳(メタデータ) (2023-08-01T05:22:10Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。