panda-re/lava

LAVA: Large-scale Automated Vulnerability Addition

解决的问题

LAVA 解决了用于评估和改进漏洞检测工具的「真实答案」数据集不足的问题。它允许开发者通过自动向软件中注入漏洞,按需创建大规模、合成但真实的漏洞数据集。

工作原理

LAVA 自动向目标软件程序中注入漏洞。每个注入的漏洞都与一个特定的输入配对,该输入可触发该漏洞,从而确保漏洞可复现且已知。这生成了一组「真实答案」数据,其中漏洞及其触发输入均明确可知,可用于测试漏洞检测工具是否能实际定位到相同的漏洞。

适用人群

本工具专为漏洞检测工具开发者和需要高质量、带标签的脆弱软件数据集以严格评估分析工具的网络安全研究人员设计。

主要亮点

  • 自动漏洞注入:自动在现有软件中创建漏洞。
  • 真实答案生成:每个漏洞都配有对应的触发输入。
  • 现实的合成漏洞:漏洞嵌入程序深处,模拟真实世界场景。
  • 可扩展性:通过 target_configs 目录中的配置文件,可轻松添加新的目标项目。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目