
一、文章主要内容和创新点1. 主要内容本文针对现有大型语言模型(LLMs)在漏洞检测中存在的局限性,提出了一种基于多智能体LLM的CWE(常见弱点枚举)识别方法。现有技术的核心问题包括:(1)LLMs难以通过一次性预测完成漏洞检测所需的深度分析;(2)多聚焦于函数级分析,缺乏函数外的上下文信息;(3)二进制分类可能导致漏洞被正确识别但关联错误的CWE,误导开发者。为此,本文设计了三步多智能体流程:步骤1(列出候选CWE):由两个智能体协作, exhaustive 搜索待分析函数中潜在的CWE,扩大搜索范围以减少假阴性;步骤2(提取相关上下文):三个智能体识别并提取用于验证候选CWE的外部上下文信息(如代码库中其他部分的相关代码);步骤3(确认CWE):最终智能体基于收集的上下文对每个候选CWE进行推理,确认或拒绝,减少假阳性。评估结果显示:在PrimeVul数据集上,步骤1对40.9%的漏洞函数正确识别了CWE;在10个合成程序上,全流程将假阳性从6-9个减少至1-2个,且10个案例中有9个正确识别了真实CWE。2. 创新点多智能体协作框架:通过分工明确的智能体团队(列出候选、提取上下文、确认结果),克服了单LLM一次性预测的局限性,实现了“先广度搜索,再精准筛选”的逻辑;