panda-re/lava
LAVA: Large-scale Automated Vulnerability Addition
解決的問題
LAVA 解決了用於評估與改進漏洞偵測工具的「真實答案」資料集不足的問題。它允許開發者透過自動向軟體注入漏洞,按需建立大規模、合成但真實的漏洞資料集。
工作原理
LAVA 自動向目標軟體程式中注入漏洞。每個注入的漏洞都與特定的輸入配對,該輸入可觸發該漏洞,從而確保漏洞可重現且已知。這產生了一組「真實答案」資料,其中漏洞及其觸發輸入皆明確可知,可用於測試漏洞偵測工具是否能實際定位到相同的漏洞。
適用對象
本工具專為漏洞偵測工具開發者與需要高品質、帶標籤的脆弱軟體資料集,以嚴格評估分析工具的資安研究人員設計。
主要亮點
- 自動漏洞注入:自動在現有軟體中建立漏洞。
- 真實答案生成:每個漏洞皆配有對應的觸發輸入。
- 現實的合成漏洞:漏洞嵌入程式深處,模擬真實世界情境。
- 可擴展性:透過
target_configs目錄中的設定檔,可輕鬆新增目標專案。
相關
- 專案
- 專案
- 專案
- 專案
- 專案