AI-assisted software development is shifting from isolated code completion toward specification-driven generation, where business requirements, technical specifications, and acceptance criteria become operational input for LLM-based development agents. This shift creates a security problem: functional behavior is described explicitly, while security behavior remains implicit, generic, or postponed to post-generation review, causing generated systems to satisfy visible functional requirements while failing to preserve authorization rules, ownership boundaries, input validation, token rejection, sensitive data handling, and abuse-case semantics. This paper proposes a security knowledge operationalization approach for AI-assisted specification-driven development, combining two contributions: a Multilayer Specification Security Model that represents security knowledge through traceable relations between system entities, threats, risks, requirements, implementation rules, controls, verification scenarios, and evidence; and a Security Knowledge Transition Method that transforms business and technical specifications into a validated security-enriched generation contract. We evaluate the approach through two empirical studies: a hidden-oracle study assessing whether an LLM-based pipeline can derive a structured security model from system context, and a backend generation study under three conditions: no explicit security requirements, ASVS-conditioned generation, and Multilayer Security Model conditioning. Evaluated against a hidden 221-test black-box API suite, modal failures decreased from 50 in the baseline to 42 with ASVS and 36 with the Multilayer Security Model, with the strongest improvements in application-specific categories such as business logic and admin safety.


翻译:AI辅助软件开发正从孤立代码补全转向规约驱动生成,其中业务需求、技术规格与验收标准成为基于LLM的开发智能体的可操作输入。这一转变带来了安全问题:功能行为被显式描述,而安全行为仍隐式存在、泛化处理或延至生成后审查,导致生成的系统虽满足可见的功能需求,却在授权规则、所有权边界、输入验证、令牌拒绝、敏感数据处理及滥用案例语义层面存在缺陷。本文提出一种面向AI辅助规约驱动开发的安全知识可操作化方法,包含两项贡献:多层规约安全模型,通过系统实体、威胁、风险、需求、实施规则、控制措施、验证场景及证据间的可追溯关系表征安全知识;安全知识迁移方法,将业务与技术规约转化为经过验证的增强安全生成合约。我们通过两项实证研究评估该方法:隐式预言机实验验证基于LLM的流水线能否从系统上下文推导结构化安全模型;后端生成实验在三种条件下展开——无显式安全需求、ASVS条件约束与多层安全模型约束。经包含221项测试的黑盒API套件评估,基线模态故障从50例降至ASVS组42例与多层安全模型组36例,业务逻辑、管理员安全等应用特定类别的改进最为显著。

0
下载
关闭预览

相关内容

智能体技能综合综述:分类、技术与应用
专知会员服务
33+阅读 · 5月11日
智能体安全综述:应用、威胁与防御
专知会员服务
43+阅读 · 2025年10月12日
《人工智能安全标准体系(V1.0)》(征求意见稿)
专知会员服务
29+阅读 · 2025年3月23日
【2024新书】大型语言模型安全开发者手册,250页pdf
专知会员服务
76+阅读 · 2024年2月12日
数据驱动的态势认知技术及发展思考
专知
19+阅读 · 2022年7月12日
《人工智能安全测评白皮书》,99页pdf
专知
36+阅读 · 2022年2月26日
智能合约的形式化验证方法研究综述
专知
16+阅读 · 2021年5月8日
PlaNet 简介:用于强化学习的深度规划网络
谷歌开发者
13+阅读 · 2019年3月16日
预训练模型迁移学习
极市平台
11+阅读 · 2018年11月6日
展望:模型驱动的深度学习
人工智能学家
12+阅读 · 2018年1月23日
深度 | 迁移学习全面概述:从基本概念到相关研究
七月在线实验室
15+阅读 · 2017年8月15日
国家自然科学基金
6+阅读 · 2017年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
5+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
31+阅读 · 2015年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
VIP会员
最新内容
学习数据的几何:形状空间分析数学综述
专知会员服务
7+阅读 · 6月17日
定向能反无人机系统最新发展动态
专知会员服务
7+阅读 · 6月17日
从燃煤战舰到算法战争:水面指挥的永恒要求
专知会员服务
6+阅读 · 6月17日
相关基金
国家自然科学基金
6+阅读 · 2017年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
5+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
31+阅读 · 2015年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
Top
微信扫码咨询专知VIP会员