CWEEP는 레지스터 전송 레벨(RTL) 코드의 보안 취약점을 탐지하는 어휘 기반 정적 분석 프레임워크로, 상세한 보안 명세 없이도 RTL 개발 초기 단계부터 사용할 수 있다는 점이 특징이다. 기존 하드웨어 보안 검증 기법들이 보안 전문가의 상당한 수작업을 요구하고 RTL 코드 내 결함 위치를 찾는 표준 방법이 없었던 문제를 해결하기 위해, CWEEP는 잠재적 취약점의 정확한 위치를 RTL 내에서 특정하고 가능한 경우 자동 코드 수정 제안까지 지원한다. 수작업으로 버그를 삽입한 두 개의 SoC 설계와 LLM이 생성한 3,874개의 버그 모듈로 구성된 대규모 데이터셋으로 평가한 결과, CWEEP는 최대 60.8%의 정확한 경고율을 기록해 동일 데이터셋에서 17.5%에 그친 기존 도구를 크게 앞섰다. 이는 하드웨어 계층이 공격자의 주요 표적이 되고 있는 상황에서 실용적이고 조기 적용 가능한 보안 검증 도구로서의 가치를 보여준다.
- •상세 보안 명세 없이도 RTL 개발 초기 단계부터 사용 가능한 어휘 기반 정적 분석 프레임워크
- •잠재 취약점의 정확한 RTL 내 위치를 특정하고 자동 코드 수정 제안 지원
- •수작업 버그 삽입 SoC 2개와 LLM 생성 버그 모듈 3,874개로 평가
- •최대 60.8%의 정확한 경고율을 기록해 기존 도구의 17.5% 대비 크게 앞서
- •하드웨어 계층이 공격 표적이 되는 상황에서 실용적인 조기 보안 검증 도구로서의 가치 입증
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
CWEEP: A Lexical Static Analysis Framework for CWE Early Prevention
본문 미리보기
arXiv:2607.29604v1 Announce Type: new Abstract: As the hardware layer becomes a focus point for attackers, the need for improved hardware security verification techniques is more important than ever. State-of-the-art security verification techniques require significant manual effort from individuals with security expertise. Furthermore, there is no standard method to locate where the fault lies within the register transfer level (RTL) code. This paper presents CWEEP, a static analysis framework
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 10:58AI 초안



