olimposec.com
tema

#analise-estatica

3 publicações marcadas com esta tag.

panoramaOS-2026-360 · 2026-09-03
0

Arvores de comportamento melhoram deteccao de vulnerabilidades por LLMs leves em relacao a ASTs

O artigo testa Behavior Trees (arvores de comportamento) como representacao intermediaria alternativa para deteccao de vulnerabilidades via LLM, mais compacta que Abstract Syntax Trees (ASTs). Usando um unico modelo local quantizado (Mistral Small 3.2 24B) sobre 460 amostras Java do Juliet Test Suite, a representacao BT melhora recall em amostras curtas e, em amostras mais longas, tanto melhora o desempenho geral quanto cabe no limite de contexto onde a AST equivalente estoura.

Fonte ↗
risco médioOS-2026-279 · 2026-08-24
0

ARQ usa agente de IA para corrigir falsos positivos e negativos em queries do CodeQL e acha bugs reais em libpng e zlib

O framework ARQ refina automaticamente queries do CodeQL para detecção de vulnerabilidades em C/C++, usando um loop de IA que gera programas de teste e compara a execução real deles com o veredito da query, sem precisar de datasets rotulados. O resultado foi um aumento de até 119,8% em verdadeiros positivos, correção de três issues do repositório oficial do CodeQL abertas havia até 27 meses, e a descoberta de dois bugs inéditos em libpng e zlib.

Fonte ↗
risco médioOS-2026-204 · 2026-08-11
0

SkillsMetric mapeia os limites da análise estática contra Agent Skills maliciosas — e encontra pontos cegos de 0% de detecção

O SkillsMetric é um framework de análise estática em cinco estágios para avaliar pacotes de "Agent Skills" (extensões de instruções e scripts para agentes LLM) quanto a risco malicioso, atingindo AUC de 0,93 em um dataset adversarial de 2.266 skills cobrindo 16 tipos de ataque. Apesar do bom desempenho geral, os autores identificam pontos cegos completos: ataques de destruição de host usando comandos de shell comuns escapam de todos os cinco estágios (0% de detecção), e prompt injection via manipulação em linguagem natural é detectada em apenas 42% dos casos.

Fonte ↗