CVSS 기반 취약점 심각도 평가는 수작업이 많이 필요하고, 기존 자동화 기법은 저장소 전반에 흩어진 근거를 제대로 포착하지 못한다는 한계가 있다. 이 논문은 저장소 아티팩트로부터 CVSS 기본 지표를 추론하는 맥락 인지형 평가 기법 CoSA를 제시한다. 코드 속성 그래프(CPG)를 구축하고 경량 정적 가지치기와 에이전틱 LLM 기반 가지치기를 2단계로 적용해 관련 근거를 유지하면서 노이즈를 줄이며, LLM이 이를 지표별 요약으로 압축해 경량 트랜스포머 예측기에 입력한다. 연구진은 90개 CWE 유형에 걸친 6,816건의 CVSS 라벨 데이터셋도 새로 구축했다. 실제 취약점 실험에서 CoSA는 최우수 베이스라인 대비 예측 정확도를 14.4%, Macro-F1을 15.3% 향상시켜 지표 지향적 저장소 맥락 검색의 중요성을 입증했다.
- •코드 속성 그래프(CPG)와 2단계 가지치기(정적+LLM 에이전튶)로 저장소 맥락을 추론해 CVSS 지표를 예측.
- •90개 CWE 유형에 걸친 6,816건의 저장소 수준 CVSS 라벨 데이터셋을 새로 구축.
- •최우수 베이스라인 대비 예측 정확도 14.4%, Macro-F1 15.3% 향상.
- •함수 단위·순수 LLM 기반 베이스라인을 모두 압도.
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
CoSA: Context-Aware Severity Assessment via Context Analysis with Large Language Models
- 1.저장소 아티팩트에서 CVSS 기본 메트릭을 추론하는 문맥인지 취약점 심각도 평가기법 CoSA 제안
- 2.코드속성그래프(CPG) 구성 후 경량 정적 가지치기와 에이전틱 LLM 가이드 가지치기 2단계로 CVSS 관련 문맥만 보존
- 3.LLM이 추출된 문맥을 CVSS 지표별 압축 텍스트 요약으로 통합, 경량 트랜스포머 예측기에 입력
- 4.90개 CWE 6,816건 CVSS 데이터셋 구축, 최고 베이스라인 대비 정확도 14.4%p·F1 15.3%p 향상
왜 중요한가?
함수 단위 분석이나 순수 LLM만으로는 놓치던 저장소 전반의 맥락적 증거를 명시적으로 수집·요약함으로써, 실무에서 CVSS 심각도 평가를 자동화하고 신뢰성을 높이는 실질적 개선을 제시한다.
언급 프로젝트
국내 기업과 기관들은 수많은 보안 취약점 속에서 중요한 위협을 선별하는 데 어려움을 겪고 있으며, 수동적인 CVSS 평가는 비효율적입니다. 이 연구는 LLM을 활용하여 취약점의 문맥을 분석해 심각도를 정확히 평가하는 'CoSA' 프레임워크를 제안합니다. 이는 한국 조직들이 한정된 보안 자원을 가장 시급한 위협에 집중시키고 전반적인 보안 대응력을 향상시키는 데 실질적인 도움을 줄 것입니다.
본문 미리보기
arXiv:2608.13928v1 Announce Type: new Abstract: Accurate vulnerability severity assessment is essential for prioritizing remediation, yet manually assessing Common Vulnerability Scoring System (CVSS) base metrics remains labor-intensive. Existing automated approaches often fail to capture the repository-level evidence required for assessing many CVSS base metrics. Such repository-aware assessment is challenging because relevant evidence is scattered across the entire repository under heavy nois
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:23AI 초안

