LOGO LOGO
博士生江宗泽的论文被信息安全领域国际顶会CCS 2026会议录用
时间:2026-09-07 09:25:38

近日,实验室2024级博士生江宗泽(导师文明教授)的论文 “Divide and Conquer: Exposing SAST Rule Flaws via Realistic Variant Synthesis from Millions of Repositories”被信息安全领域国际顶级会议ACM SIGSAC Conference on Computer and Communications SecurityCCS 2026录用。

静态应用安全测试(Static Application Security TestingSAST)工具的有效性高度依赖于其检测规则的精度,然而,现有规则的提炼严重受限于真实测试用例的稀缺。现有方法面临两难困境:基于挖掘的方法(如MRVA)能产出真实样本,但高严重性漏洞样本稀疏;而基于变异生成的方法(如Statfier)虽能规模化产出,却产生语法合法但不自然的代码构造,缺乏实际安全价值。

为此,研究提出了 S-MRVA,一种基于“分而治之”策略的全新范式。该方法首先对SAST规则进行语义分解,将其拆解为多个语义独立的子模式;随后,针对每个子模式从GitHub数以亿计的仓库中定向检索与合成真实代码片段;最后,通过LLM-as-a-Judge差分测试预言机进行验证与根因聚类,有效揭露SAST规则中的缺陷。

在覆盖 CodeQLSemgrepBanditSpotBugs 等四款主流SAST工具的 220条规则 上评估,S-MRVA 发现 458个 假阳性和假阴性缺陷,规则覆盖率达 97.27%,大幅优于现有基线方法。为验证实际安全影响,研究团队已向相关工具维护者提交 89个确认案例(涵盖43份报告),其中 20份 已获确认;工业安全团队反馈,基于S-MRVA生成的测试用例精炼后的规则,已在生产扫描中成功拦截新的真实漏洞并有效降低误报率。

ACM CCS是信息安全领域历史最悠久、学术影响力最高的顶级会议之一,也是中国计算机学会(CCF)推荐的A类会议。 CCS 2026 202611月在海牙举行。CCS的录用率常年维持在 20%以下,且近年来呈下降趋势,去年(2025年)录用率约为13.9%


(通讯员:江宗泽)