一、文章主要内容总结本文聚焦静态应用安全测试(SAST)工具的可用性缺陷——其通用警告信息难以让开发者充分理解漏洞的成因、影响及修复方案,进而提出一种融合大型语言模型(LLMs)与SAST工具的混合方案。核心成果是开发了名为SAFE的IntelliJ IDEA插件,该插件通过解析SAST工具输出的SARIF格式结果,提取漏洞相关的代码片段、数据流信息,并结合CWE等安全目录补充标注,再利用GPT-4o(经基准测试筛选的最优模型)生成适配不同安全经验水平(初级、中级、高级)的自然语言解释。研究通过两项核心评估展开:一是基于OWASP Benchmark测试套件,使用VuLLMBench框架对比22种开源/闭源LLM在漏洞检测任务中的表现,确认零样本提示策略最优,GPT-4o因平衡性能、延迟与成本被选中;二是通过4名资深软件安全培训师的专家评估,验证SAFE生成的解释在相关性、真实性、简洁性、连贯性和准确性上整体达标,64%的解释至少达到“可接受”水平,能有效帮助初级至中级开发者理解并处理漏洞。二、文章创新点混合方案填补研究空白:突破现有研究将LLMs视为SAST工具替代品的局限,提出“SAST检测+LLM解释”的互补模式,充分发挥SAST的可靠性与LLMs的自然语言表达优势,解决SAST工具的可解释性难题。针对性插件设计:开发SAFE插件实现端到端集成,自动解析SAST结果、提取关键信息并生成适配开发者经验水平的解释,无需额外手动操作,提升开发流程中的实用性。系统的模型与提示策略筛选