COSCUP x UbuCon Asia 2026 標誌
  • 關於我們
  • 議程
  • 交通
  • 會場地圖
  • 社群
  • 贊助夥伴
    • 參與指南
    • 第一次參與
    • 活動參與
    • 講者參與
    • 前夜派對
    • 海外參與者
    • 開源社群、攤位及議程軌
    • 贊助夥伴
    • 邀請函申請指南
  • 工作人員
  • 周邊活動 / BoF
  • 部落格
  • 社群守則
English

用 CPG 與 LLM 把靜態掃描工具的誤報砍掉——開源混合式漏洞驗證框架實戰

時間
2026-08-09 15:00 ~ 15:40
講者
許貽昇
位置
TR313
共筆
Hackers In Taiwan 中階中文

議程簡介

靜態應用安全測試(SAST)工具是軟體安全開發流程中不可或缺的一環,然而許多靜態分析工具往往產生大量誤報,導致開發者在人工審查上耗費巨大成本,甚至因「告警疲勞」而忽略真正的漏洞。

本議程將分享一套完全開源的混合式漏洞驗證框架,透過三階段流水線大幅降低 SAST 工具的誤報率:

第一階段:多工具統一掃描。整合 cppcheck、flawfinder、RATS、CodeQL 四款開源 SAST 工具,對 C/C++ 專案進行掃描,並將各工具不同格式的掃描結果統一轉換為標準化格式。

第二階段:CPG 語義上下文擷取。利用開源程式分析平台 Joern 建構 Code Property Graph(CPG),針對每一筆 SAST 發現的可疑漏洞行,自動擷取完整的函式上下文、資料流路徑、caller/callee 關係、以及全域變數賦值分析,為 LLM 提供充分的語義脈絡。

第三階段:LLM 漏洞驗證。將 CPG 擷取的上下文資訊,交給 LLM 進行漏洞路徑分析,最終對每筆發現做出「確認漏洞」或「誤報」的判定。

以 SQLite 等真實開源專案為實驗基準,評估了此框架在 Precision、Recall、F1-score 等指標上的表現。實驗結果顯示,此框架能有效過濾大量誤報,同時維持對真實漏洞的高偵測率。

聽眾將了解如何運用 CPG 為 LLM 提供精準的程式語義上下文的實作經驗,並在真實 C/C++ 專案上降低 SAST 誤報率的具體數據與最佳實踐。

講者

許貽昇

許貽昇

現任職於奧義智慧科技(CyCraft)資安研究員。研究方向涵蓋靜態程式分析、IOT 安全、LLM 應用於資安自動化等領域。

Security researcher at CyCraft Technology. Research interests include static program analysis, IoT security, and applying LLM to security automation.

鑽石級

Canonical

黃金級

連續贊助2 年中華民國資訊經理人協會連續贊助2 年國泰金融控股公司連續贊助5 年玉山銀行累計贊助12 年MySQL累計贊助6 年華捷智能股份有限公司Nitra

白銀級

累計贊助16 年慧邦科技股份有限公司  Gamesofa Inc.

青銅級

華娛網路娛樂股份有限公司財團法人國家實驗研究院國家高速網路與計算中心ONLYOFFICEQNAP Systems, Inc. 威聯通科技連續贊助16 年祐生研究基金會源鋼技術顧問有限公司 SUN SQUARE Co., Ltd

好朋友級

連續贊助3 年晶心科技股份有限公司沛星互動科技股份有限公司

特別感謝

連續贊助2 年臺北市政府資訊局美商賽發馥股份有限公司臺灣分公司Rozeta AI

共同主辦單位

累計合作9 年臺灣科技大學 電子工程系

協辦單位

累計合作12 年開放文化基金會

COSCUP x UbuCon Asia 2026

Conference for Open Source Coders, Users, and Promoters | 亞洲最大開源年會,由社群自發舉辦。

聯絡我們

  • 會眾服務
  • 贊助合作
  • 議程投稿
  • 行銷方案

相關資源

  • COSCUP 部落格
  • 訂閱電子報
  • 活動照片

網站導覽

  • 首頁
  • 關於我們
  • 交通資訊
  • 贊助夥伴
20062007200820092010201120122013201420152016201720182019202020212022202320242025