論文の概要: Drishti: AI-Led Human-Directed Vulnerability Auditing for 5G Cores
- arxiv url: http://arxiv.org/abs/2608.30112v1
- Date: Mon, 31 Aug 2026 00:54:51 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-01 18:31:31.182043
- Title: Drishti: AI-Led Human-Directed Vulnerability Auditing for 5G Cores
- Title(参考訳): Drishti:5GコアのAIによる人間指向の脆弱性調査
- Authors: Sriram Ramachandran, Levente Csikor, Dinil Mon Divakaran,
- Abstract要約: 我々はAI主導のヒューマン指向の脆弱性監査フレームワークであるDrishtiを紹介する。
Drishtiには4つのコンポーネントがある: (i) 検証のためのアンチパターンカタログ、 (ii) 到達性のためのクリティカルパストリアージ、 (iii) 影響の検証、 (iv) 修正完全性のためのパッチレビュー。
- 参考スコア(独自算出の注目度): 0.9838524550457187
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Candidate generation for open-source vulnerabilities is no longer scarce. AI-assisted code review now produces defect candidates cheaply, and industry programs pair them with expert human triage. The remaining scarcity is validation and impact assessment, and the gap is largest in critical-infrastructure software like 5G cores. Here, validation has four costs: verification, reachability, impact, and fix-completeness. We present Drishti, an AI-led human-directed vulnerability audit framework with four components, one per cost: (i) an anti-pattern catalog for verification, (ii) critical-path triage for reachability, (iii) concentric validation for impact, and (iv) patch-review for fix-completeness. Across audits of Open5GS and free5GC, Drishti produced three findings. The first is a pre-authentication NULL-dereference in the Open5GS NRF multipart parser, fixed upstream with a CVE requested. The second is an ASN.1-PER memory amplification in the free5GC NGAP decoder. A 2-byte input from a rogue gNodeB OOM-kills the AMF in 6.2 seconds. The third is a defective patch on CVE-2025-69248 whose defense-in-depth check is dead code before authentication.
- Abstract(参考訳): オープンソースの脆弱性に対する候補生成はもはや不十分ではない。
AIによるコードレビューは、欠陥候補を安価に生成し、業界プログラムはそれらを専門家の人間トリアージと組み合わせる。
残りの不足は検証と影響評価であり、ギャップは5Gコアのようなクリティカル・インフラクチャ・ソフトウェアで最大である。
ここでの検証には、検証、到達性、影響、修正完全性の4つのコストがある。
私たちはDrishtiというAI主導のヒューマン指向の脆弱性監査フレームワークを紹介します。
(i)検証のためのアンチパターンカタログ
(ii)到達性のためのクリティカルパストリアージ
三 衝撃の同心性検証、及び
(4) 修正完全性に対するパッチレビュー。
Open5GSとFree5GCの監査で、Drishtiは3つの結果を得た。
1つ目は、Open5GS NRFマルチパーツパーサにおけるNULL参照の事前認証であり、CVE要求で上流に固定されている。
2つ目は、Free5GC NGAPデコーダのASS.1-PERメモリ増幅である。
gNodeB OOMから入力された2バイトは、AMFを6.2秒で起動する。
3つ目はCVE-2025-69248の欠陥パッチで、認証前のディフェンスインディースチェックはデッドコードである。
関連論文リスト
- The Prover Is the Judge: Verified Security Software from AI Coding Agents in Ada/SPARK [0.0]
検証者主導のループにおいて、AIエージェントは古典的および後量子暗号、TLS 1.3、IKEv2、X.509、マトリックスクライアントにまたがるAda/SPARKのベアメタルセキュリティソフトウェアを書いて検証した。
GNATproveは49,280の証明義務を解除し、選択されたプリミティブに対して機能的正当性を確立し、残りのプリミティブに対して実行時のエラーがないことを証明した。
それぞれのレイヤが障害をキャッチし,中心的な教訓を引き出す方法を報告します。エージェントが確立するために信頼できるものは,そのフィードバックの強さに縛られているのです。
論文 参考訳(メタデータ) (2026-07-15T20:09:05Z) - TRUST: A Framework for Decentralized AI Service v.0.1 [47.384270414446604]
大規模推論モデル (LRM) とマルチエージェントシステム (MAS) は, 信頼性の高い検証を必要とする。
TRUST(Transparent, Robust, and Unified Services for Trustworthy AI)は,3つのイノベーションを備えた分散フレームワークである。
我々は、悪質な俳優が損失を被っている間、正直な監査人の利益を確実に確保する安全利益理論を証明する。
論文 参考訳(メタデータ) (2026-04-29T19:32:58Z) - Re-Evaluating EVMBench: Are AI Agents Ready for Smart Contract Security? [10.248746359119625]
EVMbenchは、スマートコントラクトセキュリティに関するAIエージェントのための最初の大規模なベンチマークである。
その成果は、完全に自動化されたAI監査が到達範囲内にあるという期待を後押しした。
これらの発見は、完全に自動化されたAI監査が差し迫っているという物語に挑戦する。
論文 参考訳(メタデータ) (2026-03-11T14:07:16Z) - What Do They Fix? LLM-Aided Categorization of Security Patches for Critical Memory Bugs [46.325755802511026]
我々は、LLM(Large Language Model)と細調整された小言語モデルに基づく2つのアプローチを統合するデュアルメタルパイプラインであるLMを開発した。
LMは、OOBまたはUAFの脆弱性に対処する最近のLinuxカーネルのパッチ5,140のうち111つを、手作業による検証によって90の正の正が確認された。
論文 参考訳(メタデータ) (2025-09-26T18:06:36Z) - Eigen-1: Adaptive Multi-Agent Refinement with Monitor-Based RAG for Scientific Reasoning [53.45095336430027]
暗黙的な検索と構造化された協調を組み合わせた統合フレームワークを開発する。
Humanity's Last Exam (HLE) Bio/Chem Goldでは,48.3%の精度を実現している。
SuperGPQAとTRQAの結果はドメイン間の堅牢性を確認した。
論文 参考訳(メタデータ) (2025-09-25T14:05:55Z) - Cross-Service Token: Finding Attacks in 5G Core Networks [58.86003502940164]
5GコアSBIのセキュリティ欠陥を明らかにするために設計された文法ベースのファジリングフレームワークであるFivGeeFuzzを紹介する。
FivGeeFuzzを使って、Free5GCでこれまで知られていなかった8つの脆弱性を発見しました。
論文 参考訳(メタデータ) (2025-09-10T20:40:33Z) - CompVPD: Iteratively Identifying Vulnerability Patches Based on Human Validation Results with a Precise Context [16.69634193308039]
パッチの通知が不完全で遅延することが多いため、オープンソースソフトウェアにタイムリーにセキュリティパッチを適用するのは難しい。
本稿では,パッチに関連するコードを正確に識別する多粒度スライシングアルゴリズムと適応拡張アルゴリズムを提案する。
脆弱性の特定には、CompVPDと4つのSOTA(State-of-the-art/practice)アプローチを実証的に比較する。
論文 参考訳(メタデータ) (2023-10-04T02:08:18Z) - CertPri: Certifiable Prioritization for Deep Neural Networks via
Movement Cost in Feature Space [3.8501747949459633]
ディープニューラルネットワーク(DNN)は、様々なソフトウェアシステムでその性能を実証しているだけでなく、誤った振る舞いを示し、さらには不可逆的な災害を引き起こしている。
テスト入力の優先順位付けは、DNNの品質を保証する最も魅力的な方法の1つである。
本稿では,移動コストの観点から,テスト入力優先化手法であるCertPriを提案する。
論文 参考訳(メタデータ) (2023-07-18T15:59:37Z) - Spotting adversarial samples for speaker verification by neural vocoders [102.1486475058963]
我々は、自動話者検証(ASV)のための敵対サンプルを見つけるために、ニューラルボコーダを採用する。
元の音声と再合成音声のASVスコアの違いは、真正と逆正のサンプルの識別に良い指標であることがわかった。
私たちのコードは、将来的な比較作業のためにオープンソースにされます。
論文 参考訳(メタデータ) (2021-07-01T08:58:16Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。