GraftyVul은 실제 발생한 취약점을 오픈소스 프로젝트에 이식하는 방식으로 재현 가능하고 실행 검증까지 되는 취약점 데이터셋을 구축하는 시스템이다. Python, TypeScript, Java, Go, C# 5개 언어와 23개 CWE 카테고리에 걸쳐 212개의 검증된 익스플로잇 가능 취약 프로그램을 생성했으며, 각 프로그램은 실제 빌드·테스트 환경과 익스플로잇 검증 스크립트를 갖춰 취약점이 실제로 프로그램 동작을 바꾼다는 것을 보장한다. 연구진은 표면 코드가 아닌 싱크·메커니즘·호스트 특성으로 비교하는 언어·맥락 독립적 임베딩을 도입해 GraftyVul 샘플이 원본 취약점의 의미론적 특징을 잘 보존함을 입증했다. 13개 기존 데이터셋과 비교했을 때 다양성에서 경쟁력을 갖추면서도, 폭넓은 언어·CWE 범위를 갖춘 재현 가능 익스플로잇 데이터셋으로는 유일하다.
- •실제 취약점을 오픈소스 프로젝트에 이식해 재현 가능하고 익스플로잇 검증까지 되는 데이터셋 구축
- •5개 프로그래밍 언어, 23개 CWE 카테고리에 걸쳐 212개 검증된 취약 프로그램 생성
- •싱크·메커니즘·호스트 특성 기반 언어 독립 임베딩으로 크로스언어 클론·CWE 분류에서 기존 코드 임베딩 능가
- •13개 기존 데이터셋 중 폭넓은 언어·CWE 커버리지를 갖춘 유일한 재현 가능 익스플로잇 데이터셋
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
GraftyVul: Synthesising Insecure Programs Through Real-World Vulnerability Grafting
- 1.실제 취약점을 오픈소스 프로젝트에 접목해 데이터셋을 만드는 'GraftyVul' 시스템 제안
- 2.5개 언어·23개 CWE 유형에 걸쳐 검증·실행 가능한 취약 프로그램 212개 생성
- 3.언어·컨텍스트에 무관한 시맨틱 임베딩으로 취약점 유사도 비교, 기존 코드 임베딩 능가
- 4.13개 기존 데이터셋과 비교해 재현가능한 익스플로잌을 갖춘 유일한 다언어·다CWE 데이터셋
왜 중요한가?
취약점 탐지·자동수정 연구는 다양성·재현성·실재성을 모두 갖춘 데이터셋 부족에 시달렸는데, GraftyVul은 실제 취약점을 접목해 이 세 요건을 동시에 충족하는 벤치마크를 제공한다.
언급 프로젝트
고품질 취약점 데이터셋은 국내 블록체인 및 소프트웨어 보안 연구와 개발에 필수적이며, 특히 스마트 컨트랙트 보안 강화에 중요합니다. GraftyVul은 실제 취약점을 이식하여 다양하고 현실적인 취약 프로그램 데이터셋을 합성함으로써, 국내 보안 연구자들이 더욱 효과적인 취약점 탐지 및 방어 기술을 개발하는 데 기여할 수 있습니다. 이는 국내 블록체인 산업의 안정성과 신뢰도를 높이고, 궁극적으로 사용자 자산을 보호하는 데 중요한 기반이 될 것입니다.
본문 미리보기
arXiv:2608.27928v1 Announce Type: new Abstract: Vulnerability datasets underpin a wide range of security research, including vulnerability detection, automated remediation, and secure code generation. However, existing datasets sacrifice at least one of three desirable properties: diversity (of language or vulnerability type), reproducibility/executability, or realism. We therefore present GraftyVul, a system that constructs vulnerable programs by grafting real-world vulnerabilities into open-s
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



