Sửa lỗi có làm suy giảm bảo mật không? Một nghiên cứu thực nghiệm về sự suy giảm bảo mật của các mô hình ngôn ngữ lớn (LLM)
URL bài viết: https://arxiv.org/abs/2608.13404 URL bình luận: https://news.ycombinator.com/item?id=49323197 Điểm: 1 Số bình luận: 0
Khoa học Máy tính > Kỹ thuật Phần mềm
arXiv:2608.13404 (cs)
[Đệ trình ngày 13/8/2026 (v1), sửa đổi lần cuối ngày 14/8/2026 (phiên bản này, v2)]
Tiêu đề: Sửa lỗi có làm giảm bảo mật không? Nghiên cứu thực nghiệm về sự suy giảm bảo mật trong quá trình sửa chữa Infrastructure-as-Code lặp đi lặp lại do LLM điều khiển
Tác giả: Benjamin Agyekum, Fabio Santos
Xem bản PDF của bài báo có tiêu đề "Does Fixing Break Security? An Empirical Study of Security Degradation in Iterative LLM-Driven Infrastructure-as-Code Repair", của Benjamin Agyekum và 1 tác giả khác.
Xem PDF
HTML (thử nghiệm)
Tóm tắt: Bối cảnh: Các vòng lặp phản hồi lặp đi lặp lại là mô hình chủ đạo để cải thiện Infrastructure-as-Code (IaC) do LLM tạo ra: các trình xác thực như Checkov và terraform validate cung cấp tín hiệu lỗi để thực hiện các nỗ lực sửa chữa liên tiếp. Các nghiên cứu trước đây báo cáo các chỉ số tích lũy tốt nhất, vốn không giảm theo cấu trúc, do đó quỹ đạo bảo mật trên mỗi lần lặp chưa bao giờ được kiểm tra đối với IaC. Mục tiêu: Nghiên cứu sự thoái hóa bảo mật (một kiểm tra CIS Benchmark trước đây đạt yêu cầu nhưng lại thất bại sau một lần lặp sửa chữa) để xác định liệu và tần suất sửa chữa IaC lặp đi lặp lại của LLM có làm giảm bảo mật trong khi sửa các vấn đề khác hay không. Phương pháp: Phân tích 5.968 dòng thời gian kịch bản từ bộ dữ liệu IaC-Eval, mỗi kịch bản được chạy qua một cấu hình cho tối đa 5 lần lặp sửa chữa. 15 cấu hình (sáu RAG cụ thể theo mô hình, chín RAG không tổng hợp theo mô hình, mỗi loại ba nhiệt độ) tạo ra 4.440 chuyển đổi lặp với dữ liệu Checkov ở cả hai phía. Theo dõi 30 ID kiểm tra CIS riêng lẻ và phân loại nguyên nhân gốc từ các khác biệt mã, dưới hai chế độ phát hiện: tiêu chuẩn (bao gồm) và nghiêm ngặt (chỉ lỗi kiểm tra độc quyền). Kết quả: Theo phát hiện tiêu chuẩn, 13,8% kịch bản (24,8% chuyển đổi) có ít nhất một sự thoái hóa. Theo phát hiện nghiêm ngặt, tỷ lệ này giảm xuống 3,3% kịch bản (5,2% chuyển đổi), cho thấy hầu hết các thoái hóa rõ ràng là các tạo tác đo lường đa tài nguyên. Tái cấu trúc tài nguyên (79,0%) là nguyên nhân gốc rễ chiếm ưu thế. Các chuyển đổi thoái hóa cho thấy lượng thay đổi mã cao hơn 2,6 lần (Cohen's d=0,90) và biến động kiểm tra chế độ nghiêm ngặt cao hơn 4,9 lần (d=1,49). Trong số các thoái hóa chế độ tiêu chuẩn, 36,6% tự điều chỉnh trong trung bình 1,2 lần lặp; lần lặp thứ 3 là điểm dừng tối ưu. Kết luận: Sửa chữa IaC lặp đi lặp lại có gây ra sự thoái hóa bảo mật, nhưng tỷ lệ thận trọng, có thể bảo vệ được là khoảng 3,3% kịch bản. Các phát hiện thúc đẩy thiết kế vòng lặp phản hồi có ý thức về bảo mật và hướng dẫn ngân sách lặp có thể hành động.
Bình luận:
20 trang, 3 hình, 5 bảng. Đã được chấp nhận tại Hội nghị chuyên đề quốc tế lần thứ 20 về Kỹ thuật và Đo lường Phần mềm Thực nghiệm (ESEM 2026). Sẽ xuất hiện trong LIPIcs Tập 394. v2: đã sửa bản ghi thư mục của một tài liệu tham khảo (bản in trước, không phải bài báo tạp chí) và thêm liên kết phiên bản liên quan đến bài báo LIPIcs đã xuất bản.
Chủ đề:
Kỹ thuật Phần mềm (cs.SE); Mật mã và Bảo mật (cs.CR)
Các lớp ACM:
D.2.5; D.2.4; K.6.5
Trích dẫn dưới dạng:
arXiv:2608.13404 [cs.SE]
(hoặc arXiv:2608.13404v2 [cs.SE] cho phiên bản này)
https://doi.org/10.48550/arXiv.2608.13404
Tập trung để tìm hiểu thêm
DOI do arXiv cấp thông qua DataCite
Lịch sử đệ trình
Từ: Benjamin Agyekum [xem email]
[v1]
Thứ Năm, 13/8/2026 16:01:32 UTC (306 KB)
[v2]
Thứ Sáu, 14/8/2026 16:41:22 UTC (306 KB)
Liên kết toàn văn:
Truy cập bài báo:
Xem bản PDF của bài báo có tiêu đề "Does Fixing Break Security? An Empirical Study of Security Degradation in Iterative LLM-Driven Infrastructure-as-Code Repair", của Benjamin Agyekum và 1 tác giả khác.
Xem PDF
HTML (thử nghiệm)
Mã nguồn TeX
Xem giấy phép
Ngữ cảnh duyệt hiện tại:
cs.SE
< trước
| tiếp theo >
mới
| gần đây
| 2026-08
Thay đổi để duyệt theo:
cs
cs.CR
Tài liệu tham khảo & Trích dẫn
NASA ADS
Google Scholar
Semantic Scholar
Xuất trích dẫn BibTeX
Đang tải...
Trích dẫn định dạng BibTeX
×
đang tải...
Dữ liệu được cung cấp bởi:
Đánh dấu
Công cụ thư mục
Công cụ thư mục và trích dẫn
Chuyển đổi Trình khám phá thư mục
Trình khám phá thư mục (Trình khám phá là gì?)
Chuyển đổi Giấy tờ liên quan
Giấy tờ liên quan (Giấy tờ liên quan là gì?)
Chuyển đổi Litmaps
Litmaps (Litmaps là gì?)
Chuyển đổi scite.ai
Trích dẫn thông minh scite (Trích dẫn thông minh là gì?)
Mã, Dữ liệu, Phương tiện
Mã, Dữ liệu và Phương tiện liên quan đến bài viết này
Chuyển đổi alphaXiv
alphaXiv (alphaXiv là gì?)
Chuyển đổi Liên kết đến Mã
Công cụ tìm mã CatalyzeX cho các bài báo (CatalyzeX là gì?)
Chuyển đổi DagsHub
DagsHub (DagsHub là gì?)
Chuyển đổi GotitPub
Gotit.pub (GotitPub là gì?)
Chuyển đổi Huggingface
Hugging Face (Huggingface là gì?)
Chuyển đổi ScienceCast
ScienceCast (ScienceCast là gì?)
Bản trình diễn
Bản trình diễn
Chuyển đổi Replicate
Replicate (Replicate là gì?)
Chuyển đổi Spaces
Hugging Face Spaces (Spaces là gì?)
Chuyển đổi Spaces
TXYZ.AI (TXYZ.AI là gì?)
Các bài báo liên quan
Công cụ đề xuất và tìm kiếm
Liên kết đến Influence Flower
Influence Flower (Influence Flowers là gì?)
Chuyển đổi công cụ đề xuất CORE
Công cụ đề xuất CORE (CORE là gì?)
Tác giả
Địa điểm
Tổ chức
Chủ đề
Giới thiệu về arXivLabs
arXivLabs: các dự án thử nghiệm với cộng tác viên cộng đồng
arXivLabs là một khuôn khổ cho phép các cộng tác viên phát triển và chia sẻ các tính năng arXiv mới trực tiếp trên trang web của chúng tôi.
Cả cá nhân và tổ chức làm việc với arXivLabs đều đã chấp nhận và tuân thủ các giá trị của chúng tôi về sự cởi mở, cộng đồng, sự xuất sắc và quyền riêng tư dữ liệu người dùng. arXiv cam kết thực hiện các giá trị này.
Nguồn tin: Hacker News LLM — Tác giả: Jimmc414. Bản dịch tiếng Việt do AI thực hiện, có thể có sai sót.