阅读原文
arxivpapers68

AgenticRepair:面向智能体漏洞修复的多维程序上下文工程

原标题:AgenticRepair: Multi-Faceted Program Context Engineering for Agentic Vulnerability Repair

AI 导读

论文提出 AgenticRepair,由三个专用 LLM 子智能体分别提取跨文件代码结构、运行时崩溃与内存来源、提交历史上下文,再交给修复智能体生成补丁。据所给摘要,其在含 300 个真实漏洞实例的 SEC-Bench 上经 Sanitizer 验证达到 73% 成功率,比最强基线高 29%;但发布日期为未来时间,结果尚无法独立核验。

为什么值得读

它把漏洞修复的关键瓶颈从单纯模型能力转向可复用的上下文工程,但未来日期及未核验指标要求谨慎阅读。

深度解读

1. 发生了什么

原始事实(来自所给摘要):作者提出 AgenticRepair,一个面向自动化漏洞修复的多智能体框架。它先构建多类程序上下文,再由专门的修复子智能体合成补丁。

核验状态:所给编号为 arXiv:2607.29422,发布日期为 2026-07-31,属于未来时间;本文内容与指标目前无法独立核验。

2. 核心技术

框架包含三个专用 LLM 子智能体,分别处理:跨文件数据流与内存操作模式等代码结构上下文;崩溃语义与内存来源等运行时上下文;脆弱代码模式如何引入的提交历史上下文。三类结果被写入修复子智能体的记忆,用于条件化补丁生成。

3. 关键证据与数字

摘要报告:SEC-Bench 包含 300 个真实世界实例,并使用 Sanitizer 进行补丁验证;AgenticRepair 的成功率为 73%,较摘要所称的最强基线高 29%。摘要未说明这里的“高 29%”是 29 个百分点还是相对提升,也未列出基线名称、模型、成本和重复试验统计。

4. 为什么重要

分析:安全漏洞修复通常需要跨文件追踪、崩溃现场解释和版本历史调查,信息需求确实比局部缺陷修复更广。把这些调查步骤显式分工,可能比单个智能体一次性读取代码库更易控制和诊断。

5. 实际影响

若结果可复现,该方法可为代码安全代理、补丁分诊流水线和自动修复工具提供架构参考。实际部署仍需关注补丁正确性、回归测试、仓库访问权限、运行不可信代码的隔离,以及多智能体调用带来的延迟和成本。

6. 局限与不确定性

已知不足:现有信息只有用户提供的摘要,没有论文正文、作者与机构信息、基线配置或逐漏洞类型结果。Sanitizer 通过并不必然意味着语义正确或漏洞完全消除。未核验推断:三类上下文可能增加令牌消耗,并可能把历史代码或运行日志中的噪声传入修复过程;这需要正文实验确认。

7. 原始来源

标签

AgenticRepair漏洞修复程序修复LLM智能体上下文工程SEC-Bench软件安全