拥抱大模型-大语言模型在墨菲安全产品中的应用

近年来大模型的飞速发展,让人们看到了AI的无限可能,业界在积极探索大模型在各个领域的应用。在过去的一段时间里,墨菲安全也在积极探索大模型在软件供应链安全场景中的应用。

大模型在漏洞知识库中的应用

墨菲安全后端的漏洞、软件知识库构建过程涉及到大量的语义理解工作,包括自然语言的语义、代码的语义。在过去我们通常会构建一系列的小模型来完成这些工作,例如模型A用于提取文本中提到的实体信息,从而定位漏洞影响的软件;模型B用于对漏洞描述进行分类,识别其属于哪一类漏洞;模型C用于生成漏洞的修复方案。而现在借助于大模型的能力,这个工作都可以通过一个模型完成,大模型具备的通用能力,让我们可以不用再去训练一个个小模型,并且其效果更为显著。

在漏洞修复上,开开发者往往担心升级版本带来的不兼容风险,而利用大模型强大的理解能力,可以标记可能的升级不兼容风险;针对不便于升级版本的场景,得以提供基于上下文的缓解措施。

对话式的安全助手

基于大模型,我们将推出对话式的安全助手Murphysec Copilot,将墨菲安全维护的知识库与模型结合,像顾问一样帮助用户解决代码中涉及到的各类安全风险。

Murphysec Copilot能够回答用户关于如何对组件进行选型、有哪些漏洞、解读开源许可证等开源软件安全相关的问题,模型会根据用户的问题,在墨菲安全知识库及其公开训练数据集中找到最相关的回答呈现给用户。过去我们在做调研的时候往往需要先想到合适的跟答案相近的关键词进行搜索,然后理解搜索结果,再调整关键词重复这一过程。而通过大语言模型的问答式交互,能够节省大量用在消化理解内容上的时间,我们只需要问相对清晰的问题,模型就能回答从多个维度对组件选型分析的结果、列举出对应的漏洞信息以及告诉我们哪些开源许可证是更适合商用。

模型的局限

当然现阶段模型在推理能力、缺少大规模数据集的领域上还有所欠缺,因此在安全领域还不能完全替代人进行知识的生产,专家的参与仍然是很重要的环节。

从可靠性上的角度来看,模型幻觉的存在使得我们还不能完全信任模型输出的结果,仍然需要使用者进行判断甄别。

发布者:墨菲安全,转发请注明出处:https://www.murphysec.com/blog/product-presentation/4878.html

(0)
上一篇 2023年5月12日 18:30
下一篇 2023年6月27日 00:49

相关推荐

  • 墨菲安全软件供应链安全产品v3.0正式公测之产品特性简介及用户升级

    墨菲安全 2.0 产品 3 月份发布以来过去了 9 个月的时间,在这期间收获了超过 10000+ 开发者用户,700+ 的开源项目 star 以及包括蚂蚁、平安、快手等在内的数十个企业版客户;在这个过程中我们一共收集到 283 个用户给我们产品提交的 350 个反馈和建议。在12月8日,我们也开启了3.0产品的内测,内测期间感谢来自 31 个用户,反馈的 1…

    2023年1月5日
  • 墨菲安全软件供应链安全产品v3.0正式公测之快速入门

    标题:墨菲安全软件供应链安全产品v3.0正式公测之快速入门 全新 3.0 版本帮您3分钟从代码分析、风险检测到一键修复,快速提升代码安全性 一、视频演示 以 Gitlab 全量检测为例,展示一次完整检测流程: 二、操作流程介绍 流程图展示了墨菲安全平台的基本操作流程,可供参考。 暂时无法在飞书文档外展示此内容 1、创建团队、加入团队或直接使用默认团队 已为您…

    2023年1月5日
  • 10分钟对公司的gitlab代码仓库来一次安全体检

    去年 log4j 漏洞爆发时候就已经很痛苦了,当时把所有的线上服务排查了一遍。没想到这都已经过去3个月了,上周又遇到了一个服务仍在使用低版本,被外部攻击,有点受伤。 这件事后,老板让我全量扫一遍我们的代码库,看还有哪些服务还在用老版本的 log4j,统一推一波修复,防止后续在发生此类事件。 方案调研 方案一(放弃) 当时我第一反应是写个脚本,遍历所有项目,再…

    2023年1月4日
  • Java 漏洞扫描工具之 IDE 插件中强烈建议修复的漏洞

    Java 漏洞扫描工具之 IDE 插件中的强烈建议修复的漏洞 近期有很多同学在找【漏洞扫描工具】,今天来推荐下这款开源组件的漏洞检测工具:使用简单、能力专业、风险展示清晰的ide插件“murphysec”。它可以快速识别项目中使用了哪些存在安全缺陷的开源组件,并帮助一键修复问题。目前支持Java、Javascript、Golang、Python语言的检测,未…

    2023年1月5日
  • 墨菲安全受邀与腾讯安全共话软件供应链安全治理

    墨菲安全是一家专注于软件供应链安全管理的科技公司,能力包括代码安全检测、开源组件许可证合规管理、云原生容器安全检测、软件成分分析(SCA)等,丰富的安全工具助您打造完备的软件开发安全能力(DevSecOps)。公司核心团队来自百度、华为等企业,拥有超过十年的企业安全建设、安全产品研发及安全攻防经验。 一、墨菲安全受邀参加腾讯安全云鼎实验室公开课分享 2022…

    2023年1月4日

发表回复

您的电子邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-180-9568

邮件:hi@murphysec.com

工作时间:周一至周五,10:00-19:00,节假日休息

关注公众号

20230105-100741