Ana SayfaAIARQ çerçevesi, CodeQL güvenlik açığı tespiti gerçek pozitiflerini %119,8 oranında artırıyor

ARQ çerçevesi, CodeQL güvenlik açığı tespiti gerçek pozitiflerini %119,8 oranında artırıyor

Yazılım güvenliğindeki en inatçı sorunlardan birini ele alan ARQ adlı yeni bir araştırma çerçevesi, otomatik kod tarayıcılarının gerçekten doğru hataları işaretlemesini sağlamaya odaklanıyor. Chunyi Wang tarafından kaleme alınan ve Ağustos 2026’da arXiv’de yayımlanan çalışma, C ve C++ kodunda hataları tespit etmek için yaygın olarak kullanılan bir yöntem olan CodeQL zafiyet tespitini hedef alıyor ve günümüzdeki tespit sorgularının geliştiricilerin düşündüğünden çok daha az güvenilir olduğunu gösteriyor.

Öne çıkan noktalar

  • ARQ, etiketli veri kümelerine veya zafiyete özgü şablonlara ihtiyaç duymadan, sentezlenmiş programlardan elde edilen yürütme kanıtlarını kullanarak CodeQL C/C++ sorgularını otomatik olarak iyileştiriyor.
  • Üç ticari BYM — GPT-5.4, Claude-Sonnet-4.6 ve Gemini-3.5-flash — ile yapılan testlerde 12 resmi CodeQL sorgusu iyileştirildi.
  • İyileştirilmiş sorgular, hassasiyeti (precision) %98,0 veya daha yüksek seviyede tutarken, gerçek pozitif tespitlerini %119,8’e varan oranda artırdı.
  • ARQ, resmi CodeQL deposunda 27 aya kadar süredir çözülmeden bekleyen üç GitHub sorununu çözdü.
  • İyileştirilmiş sorgular, gerçek dünyadaki libpng ve zlib kütüphanelerinde daha önce bilinmeyen iki hatayı ortaya çıkardı.

C/C++ Zafiyet Tespitinde Mevcut CodeQL Sorgularının Sınırlamaları

Statik analiz araçları, yazılım güvenliği iş akışlarının standart bir parçası haline geldi ve CodeQL, C/C++ kod tabanlarını taramak için en yaygın benimsenen araçlardan biri. Bu araçlar, bilinen zafiyetli kod kalıplarını tespit sorgularına kodlayarak ve ardından bu kalıpları programın kaynak koduyla eşleştirerek çalışır. Yaklaşım teoride temiz görünse de, pratikte ciddi sürtünmeler barındırır.

Mevcut sorgularda yanlış pozitif ve yanlış negatiflerin yaygınlığı

Mevcut CodeQL sorguları hâlâ yanlış pozitifler üreterek güvenli kodu hatalı biçimde zafiyetli olarak işaretliyor ve yanlış negatifler üreterek gerçek güvenlik açıklarını tamamen gözden kaçırıyor. Her iki sonuç da maliyetlidir. Yanlış pozitifler, geliştiricilerin hayali hataların peşinde zaman kaybetmesine neden olurken, yanlış negatifler gerçek zafiyetlerin üretime sızmasına izin verir. ARQ tam da bu boşluğu kapatmak için tasarlandı ve bu durum, CodeQL zafiyet tespitinin neden çözümlenmiş bir problem değil, hâlâ aktif bir araştırma alanı olarak kaldığını açıklıyor.

ARQ Çerçevesi: Yürütmeye Dayalı Otomatik Sorgu İyileştirme

ARQ, C/C++ CodeQL sorgularını, elle etiketlenmiş örneklere veya el yapımı şablonlara güvenmek yerine, sentezlenmiş programlardan elde edilen yürütme kanıtlarına dayandırarak otomatik olarak iyileştiren aracısal (agentic) bir çerçevedir. Bu ayrım önemlidir; çünkü önceki iyileştirme tekniklerinin çoğu, üretimi pahalı ve bakımı yavaş olan küratörlü veri kümelerine veya commit geçmişlerine dayanıyordu.

Sentezlenmiş program yürütmeleriyle sorgu zayıflıklarını belirleme mekanizması

ARQ’nun arkasındaki temel içgörü basit ama güçlüdür: Bir sentezlenmiş program, gerçek yürütmesi sorgunun öngördüğü sonuçla çeliştiğinde, sorgunun zayıflığını açığa çıkarır. Bir program gerçekten zafiyetliyse ancak sorgu sessiz kalıyorsa, bu bir yanlış negatif olduğunu gösterir. Program aslında güvenliyse ama sorgu yine de onu işaretliyorsa, bu bir yanlış pozitif olduğunu gösterir. Bu sayede ARQ, sorgu kalitesini değerlendirmek için dış etiketlemeye ihtiyaç duymadan, kendiliğinden üretilen bir hakikat zemini elde eder.

Etiketli veri veya zafiyete özgü şablonlar olmadan BYM tabanlı yinelemeli iyileştirme döngüsü

Bir zayıflık ortaya çıktığında, ARQ bu yürütme uyuşmazlıklarını kanıt olarak kullanarak sorguyu onaran BYM tabanlı yinelemeli bir döngü çalıştırır. ARQ sorgu iyileştirmesini önceki yaklaşımlardan ayıran kısım tam olarak budur. Etiketli veri kümelerine bağımlılık yoktur, commit geçmişi madenciliğine gerek yoktur ve sisteme gömülü zafiyete özgü şablonlar bulunmaz. İyileştirme süreci kendi içinde kapalıdır ve tamamen sentezlenmiş koddaki öngörülen ve gözlemlenen davranış arasındaki uyumsuzluk tarafından yönlendirilir.

CodeQL Sorguları Üzerindeki ARQ İyileştirmelerinin Değerlendirilmesi ve Etkisi

Herhangi bir iyileştirme çerçevesinin pratik testi, gerçekten tespit sonuçlarını iyileştirip iyileştirmediğidir ve ARQ’nun sonuçları, geniş bir marjla bunu başardığını gösteriyor. Araştırmacılar 12 resmi CodeQL sorgusunu iyileştirdi ve iyileştirmeleri, mevcut C/C++ statik analiz araştırmalarına anlamlı bir dayanak sağlayan iki yerleşik C/C++ zafiyet veri kümesiyle kıyasladı.

GPT-5.4, Claude-Sonnet-4.6 ve Gemini-3.5-flash kullanılarak elde edilen iyileştirme sonuçları

ARQ, üç ticari büyük dil modeliyle test edildi: GPT-5.4, Claude-Sonnet-4.6 ve Gemini-3.5-flash. Her model, yinelemeli iyileştirme döngüsünü bağımsız olarak çalıştırdı; böylece araştırmacılar farklı BYM’lerin aynı temel görevde nasıl performans gösterdiğini karşılaştırabildi. Bu çok modelli tasarım, elde edilen kazanımların tek bir modelin tuhaflıklarından değil, bizzat ARQ’nun metodolojisinden kaynaklandığına dair güveni artırıyor.

Juliet v1.3 ve FormAI v2 kıyaslama veri kümelerindeki performans iyileştirmeleri

Hem ARQ ile iyileştirilmiş hem de orijinal CodeQL sorguları, zafiyet tespit araçlarını değerlendirmek için tanınan iki kıyaslama olan Juliet v1.3 ve FormAI v2 veri kümelerinde karşılaştırıldı. İyileştirilmiş sorgular, gerçek pozitif tespitlerinde %119,8‘e varan artışla kayda değer bir yükseliş sağlarken, hassasiyeti (precision) boyunca en az %98,0 seviyesinde tuttu. Bu kombinasyon dikkat çekicidir: Tespit kriterlerini gevşeterek daha fazla gerçek pozitif yakalamak nispeten kolaydır, ancak bunu yapmak genellikle yanlış pozitifler arttıkça hassasiyeti düşürür. ARQ’nun sonuçları bunun tersini gösteriyor; bu da çerçevenin yalnızca ağı daha geniş atmadığını, bizzat ağın kendisini keskinleştirdiğini gösteriyor.

Uzun süredir devam eden GitHub sorunlarının çözülmesi ve libpng ile zlib’de yeni hataların keşfi

Kıyaslama rakamlarının ötesinde, ARQ somut gerçek dünya düzeltmeleri sağladı. Çerçeve, resmi CodeQL sorgu deposunda, 27 aya kadar süredir açık kalan üç çözülmemiş GitHub sorununu çözdü. Buna ek olarak, iyileştirilmiş sorgular, yaygın olarak kullanılan iki gerçek dünya kütüphanesi olan libpng ve zlib’de daha önce keşfedilmemiş iki hatayı ortaya çıkardı. Bu anlamlı bir sinyaldir: Bu yalnızca skor tablolarında daha iyi rakamlar üreten akademik bir egzersiz değil; sayısız uygulamanın bağımlı olduğu yazılımlarda daha önce bilinmeyen gerçek güvenlik açıklarını ortaya çıkaran bir araçtır.

Yazılım Güvenliği Açısından Neden Önemli?

Sonuçların etkisi yalnızca CodeQL ile sınırlı değil. Yanlış pozitifler ve yanlış negatifler, yalnızca tek bir araçta değil, tüm statik analiz alanında kronik bir sorundur ve hem etiketli veri hem de el yapımı şablon gerektirmeden ikisini birden azaltan herhangi bir yöntem, gelecekteki BYM odaklı sorgu iyileştirme araçlarının nasıl inşa edileceğini etkileme potansiyeline sahiptir. C/C++ kod tabanlarını güvence altına almak için otomatik taramaya güvenen kuruluşlar için, gerçek pozitif tespitlerini artırırken hassasiyeti %98‘in üzerinde tutan bir çerçeve, hem yanlış alarmların peşinde boşa harcanan mühendislik saatlerinin azalması hem de fark edilmeden sızan gerçek zafiyetlerin sayısının düşmesi anlamına gelebilir.

Libpng ve zlib’de yeni hataların keşfi aynı zamanda önemli bir noktayı da vurguluyor: Olgun ve yoğun biçimde incelenmiş açık kaynak kütüphaneler bile hâlâ tespit edilmemiş kusurlar barındırabilir ve daha iyi iyileştirilmiş tespit sorguları, mevcut araçların bulamadığı bu kusurları ortaya çıkarabilir.

SSS

ARQ, C/C++ zafiyet tespitinde hangi sorunu çözmeyi hedefliyor?

ARQ, sentezlenmiş programlardan elde edilen yürütme kanıtlarını kullanarak mevcut CodeQL sorgularını otomatik olarak iyileştirip yanlış pozitifleri ve yanlış negatifleri azaltmayı hedefliyor.

ARQ, CodeQL sorgularındaki zayıflıkları nasıl belirliyor?

ARQ, sentezlenmiş bir programın yürütmesi sorgunun verdiği kararla çeliştiğinde sorgu zayıflıklarını tespit ediyor: Bu uyumsuzluk, ya bir yanlış pozitif ya da bir yanlış negatif olduğunu gösteriyor.

Büyük dil modelleri ARQ’da ne rol oynuyor?

ARQ, etiketli veriye veya zafiyete özgü şablonlara ihtiyaç duymadan, yürütme geri bildirimi temelinde sorguları onarmak için BYM tabanlı yinelemeli bir iyileştirme döngüsü kullanıyor.

ARQ, CodeQL sorgularını iyileştirmede hangi somut kazanımları gösterdi?

ARQ ile iyileştirilmiş CodeQL sorguları, gerçek pozitif tespitlerini %119,8‘e varan oranda artırırken en az %98,0 hassasiyet sağladı, uzun süredir devam eden üç GitHub sorununu çözdü ve gerçek dünyadaki kütüphanelerde iki yeni hata ortaya çıkardı.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ARQ, C/C++ zafiyet tespitinde hangi sorunu çözmeyi hedefliyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ARQ, sentezlenmiş programlardan elde edilen yürütme kanıtlarını kullanarak mevcut CodeQL sorgularını otomatik olarak iyileştirip yanlış pozitifleri ve yanlış negatifleri azaltmayı hedefliyor.”}},{“@type”:”Question”,”name”:”ARQ, CodeQL sorgularındaki zayıflıkları nasıl belirliyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ARQ, sentezlenmiş bir programın yürütmesi sorgunun verdiği kararla çeliştiğinde sorgu zayıflıklarını tespit ediyor: Bu uyumsuzluk, ya bir yanlış pozitif ya da bir yanlış negatif olduğunu gösteriyor.”}},{“@type”:”Question”,”name”:”Büyük dil modelleri ARQ’da ne rol oynuyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ARQ, etiketli veriye veya zafiyete özgü şablonlara ihtiyaç duymadan, yürütme geri bildirimi temelinde sorguları onarmak için BYM tabanlı yinelemeli bir iyileştirme döngüsü kullanıyor.”}},{“@type”:”Question”,”name”:”ARQ, CodeQL sorgularını iyileştirmede hangi somut kazanımları gösterdi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ARQ ile iyileştirilmiş CodeQL sorguları, gerçek pozitif tespitlerini %119,8’e varan oranda artırırken en az %98,0 hassasiyet sağladı, uzun süredir devam eden üç GitHub sorununu çözdü ve gerçek dünyadaki kütüphanelerde iki yeni hata ortaya çıkardı.”}}]}

Bu makale yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiştir.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST