panda-re/lava

LAVA: Large-scale Automated Vulnerability Addition

解決的問題

LAVA 解決了用於評估與改進漏洞偵測工具的「真實答案」資料集不足的問題。它允許開發者透過自動向軟體注入漏洞,按需建立大規模、合成但真實的漏洞資料集。

工作原理

LAVA 自動向目標軟體程式中注入漏洞。每個注入的漏洞都與特定的輸入配對,該輸入可觸發該漏洞,從而確保漏洞可重現且已知。這產生了一組「真實答案」資料,其中漏洞及其觸發輸入皆明確可知,可用於測試漏洞偵測工具是否能實際定位到相同的漏洞。

適用對象

本工具專為漏洞偵測工具開發者與需要高品質、帶標籤的脆弱軟體資料集,以嚴格評估分析工具的資安研究人員設計。

主要亮點

  • 自動漏洞注入:自動在現有軟體中建立漏洞。
  • 真實答案生成:每個漏洞皆配有對應的觸發輸入。
  • 現實的合成漏洞:漏洞嵌入程式深處,模擬真實世界情境。
  • 可擴展性:透過 target_configs 目錄中的設定檔,可輕鬆新增目標專案。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案