Bỏ qua tới nội dung chính
Quay lại tin tức

Sửa lỗi có làm suy giảm bảo mật không? Một nghiên cứu thực nghiệm về sự suy giảm bảo mật của các mô hình ngôn ngữ lớn (LLM)

Hacker News LLM· Jimmc414· 16/8/2026general

URL bài viết: https://arxiv.org/abs/2608.13404 URL bình luận: https://news.ycombinator.com/item?id=49323197 Điểm: 1 Số bình luận: 0

Khoa học Máy tính > Kỹ thuật Phần mềm arXiv:2608.13404 (cs) [Đệ trình ngày 13/8/2026 (v1), sửa đổi lần cuối ngày 14/8/2026 (phiên bản này, v2)] Tiêu đề: Sửa lỗi có làm giảm bảo mật không? Nghiên cứu thực nghiệm về sự suy giảm bảo mật trong quá trình sửa chữa Infrastructure-as-Code lặp đi lặp lại do LLM điều khiển Tác giả: Benjamin Agyekum, Fabio Santos Xem bản PDF của bài báo có tiêu đề "Does Fixing Break Security? An Empirical Study of Security Degradation in Iterative LLM-Driven Infrastructure-as-Code Repair", của Benjamin Agyekum và 1 tác giả khác. Xem PDF HTML (thử nghiệm) Tóm tắt: Bối cảnh: Các vòng lặp phản hồi lặp đi lặp lại là mô hình chủ đạo để cải thiện Infrastructure-as-Code (IaC) do LLM tạo ra: các trình xác thực như Checkov và terraform validate cung cấp tín hiệu lỗi để thực hiện các nỗ lực sửa chữa liên tiếp. Các nghiên cứu trước đây báo cáo các chỉ số tích lũy tốt nhất, vốn không giảm theo cấu trúc, do đó quỹ đạo bảo mật trên mỗi lần lặp chưa bao giờ được kiểm tra đối với IaC. Mục tiêu: Nghiên cứu sự thoái hóa bảo mật (một kiểm tra CIS Benchmark trước đây đạt yêu cầu nhưng lại thất bại sau một lần lặp sửa chữa) để xác định liệu và tần suất sửa chữa IaC lặp đi lặp lại của LLM có làm giảm bảo mật trong khi sửa các vấn đề khác hay không. Phương pháp: Phân tích 5.968 dòng thời gian kịch bản từ bộ dữ liệu IaC-Eval, mỗi kịch bản được chạy qua một cấu hình cho tối đa 5 lần lặp sửa chữa. 15 cấu hình (sáu RAG cụ thể theo mô hình, chín RAG không tổng hợp theo mô hình, mỗi loại ba nhiệt độ) tạo ra 4.440 chuyển đổi lặp với dữ liệu Checkov ở cả hai phía. Theo dõi 30 ID kiểm tra CIS riêng lẻ và phân loại nguyên nhân gốc từ các khác biệt mã, dưới hai chế độ phát hiện: tiêu chuẩn (bao gồm) và nghiêm ngặt (chỉ lỗi kiểm tra độc quyền). Kết quả: Theo phát hiện tiêu chuẩn, 13,8% kịch bản (24,8% chuyển đổi) có ít nhất một sự thoái hóa. Theo phát hiện nghiêm ngặt, tỷ lệ này giảm xuống 3,3% kịch bản (5,2% chuyển đổi), cho thấy hầu hết các thoái hóa rõ ràng là các tạo tác đo lường đa tài nguyên. Tái cấu trúc tài nguyên (79,0%) là nguyên nhân gốc rễ chiếm ưu thế. Các chuyển đổi thoái hóa cho thấy lượng thay đổi mã cao hơn 2,6 lần (Cohen's d=0,90) và biến động kiểm tra chế độ nghiêm ngặt cao hơn 4,9 lần (d=1,49). Trong số các thoái hóa chế độ tiêu chuẩn, 36,6% tự điều chỉnh trong trung bình 1,2 lần lặp; lần lặp thứ 3 là điểm dừng tối ưu. Kết luận: Sửa chữa IaC lặp đi lặp lại có gây ra sự thoái hóa bảo mật, nhưng tỷ lệ thận trọng, có thể bảo vệ được là khoảng 3,3% kịch bản. Các phát hiện thúc đẩy thiết kế vòng lặp phản hồi có ý thức về bảo mật và hướng dẫn ngân sách lặp có thể hành động. Bình luận: 20 trang, 3 hình, 5 bảng. Đã được chấp nhận tại Hội nghị chuyên đề quốc tế lần thứ 20 về Kỹ thuật và Đo lường Phần mềm Thực nghiệm (ESEM 2026). Sẽ xuất hiện trong LIPIcs Tập 394. v2: đã sửa bản ghi thư mục của một tài liệu tham khảo (bản in trước, không phải bài báo tạp chí) và thêm liên kết phiên bản liên quan đến bài báo LIPIcs đã xuất bản. Chủ đề: Kỹ thuật Phần mềm (cs.SE); Mật mã và Bảo mật (cs.CR) Các lớp ACM: D.2.5; D.2.4; K.6.5 Trích dẫn dưới dạng: arXiv:2608.13404 [cs.SE] (hoặc arXiv:2608.13404v2 [cs.SE] cho phiên bản này) https://doi.org/10.48550/arXiv.2608.13404 Tập trung để tìm hiểu thêm DOI do arXiv cấp thông qua DataCite Lịch sử đệ trình Từ: Benjamin Agyekum [xem email] [v1] Thứ Năm, 13/8/2026 16:01:32 UTC (306 KB) [v2] Thứ Sáu, 14/8/2026 16:41:22 UTC (306 KB) Liên kết toàn văn: Truy cập bài báo: Xem bản PDF của bài báo có tiêu đề "Does Fixing Break Security? An Empirical Study of Security Degradation in Iterative LLM-Driven Infrastructure-as-Code Repair", của Benjamin Agyekum và 1 tác giả khác. Xem PDF HTML (thử nghiệm) Mã nguồn TeX Xem giấy phép Ngữ cảnh duyệt hiện tại: cs.SE < trước | tiếp theo > mới | gần đây | 2026-08 Thay đổi để duyệt theo: cs cs.CR Tài liệu tham khảo & Trích dẫn NASA ADS Google Scholar Semantic Scholar Xuất trích dẫn BibTeX Đang tải... Trích dẫn định dạng BibTeX × đang tải... Dữ liệu được cung cấp bởi: Đánh dấu Công cụ thư mục Công cụ thư mục và trích dẫn Chuyển đổi Trình khám phá thư mục Trình khám phá thư mục (Trình khám phá là gì?) Chuyển đổi Giấy tờ liên quan Giấy tờ liên quan (Giấy tờ liên quan là gì?) Chuyển đổi Litmaps Litmaps (Litmaps là gì?) Chuyển đổi scite.ai Trích dẫn thông minh scite (Trích dẫn thông minh là gì?) Mã, Dữ liệu, Phương tiện Mã, Dữ liệu và Phương tiện liên quan đến bài viết này Chuyển đổi alphaXiv alphaXiv (alphaXiv là gì?) Chuyển đổi Liên kết đến Mã Công cụ tìm mã CatalyzeX cho các bài báo (CatalyzeX là gì?) Chuyển đổi DagsHub DagsHub (DagsHub là gì?) Chuyển đổi GotitPub Gotit.pub (GotitPub là gì?) Chuyển đổi Huggingface Hugging Face (Huggingface là gì?) Chuyển đổi ScienceCast ScienceCast (ScienceCast là gì?) Bản trình diễn Bản trình diễn Chuyển đổi Replicate Replicate (Replicate là gì?) Chuyển đổi Spaces Hugging Face Spaces (Spaces là gì?) Chuyển đổi Spaces TXYZ.AI (TXYZ.AI là gì?) Các bài báo liên quan Công cụ đề xuất và tìm kiếm Liên kết đến Influence Flower Influence Flower (Influence Flowers là gì?) Chuyển đổi công cụ đề xuất CORE Công cụ đề xuất CORE (CORE là gì?) Tác giả Địa điểm Tổ chức Chủ đề Giới thiệu về arXivLabs arXivLabs: các dự án thử nghiệm với cộng tác viên cộng đồng arXivLabs là một khuôn khổ cho phép các cộng tác viên phát triển và chia sẻ các tính năng arXiv mới trực tiếp trên trang web của chúng tôi. Cả cá nhân và tổ chức làm việc với arXivLabs đều đã chấp nhận và tuân thủ các giá trị của chúng tôi về sự cởi mở, cộng đồng, sự xuất sắc và quyền riêng tư dữ liệu người dùng. arXiv cam kết thực hiện các giá trị này.

Nguồn tin: Hacker News LLM — Tác giả: Jimmc414. Bản dịch tiếng Việt do AI thực hiện, có thể có sai sót.