ARVO wykorzystuje metadane OSS-Fuzz do zrekonstruowania dla każdej podatności kompletnego, samowystarczalnego środowiska. Pipeline odtwarza konfigurację build i kompiluje podatną wersję kodu, uruchamia dostarczony proof-of-concept, aby potwierdzić wyzwolenie błędu, a następnie identyfikuje commit łatający i weryfikuje, że łatka usuwa awarię. Każdy przypadek jest pakowany jako obraz Docker z wersją podatną i załataną. W ewaluacji ARVO odtwarza około 81% podatności i lokalizuje commit łatający z wysoką trafnością (rzędu 89%).
Zgłoszenia podatności z fuzzingu (np. OSS-Fuzz) są trudne do wiarygodnego odtworzenia: środowiska build, zależności i wersje kodu szybko się dezaktualizują, przez co brakuje stabilnego, dużego benchmarku do porównywalnej oceny narzędzi i modeli AI do wykrywania oraz naprawy podatności.
Pierwsza publikacja opisująca ARVO: ponad 6100 odtwarzalnych podatności OSS z OSS-Fuzz (arXiv:2408.02153).
Praca została zaakceptowana i opublikowana na konferencji IEEE European Symposium on Security and Privacy 2026.