开源AI安全代理揪出24个Android漏洞
We found 24 Android vulnerabilities using our open source AI security agent

我们利用开源的GitHub Security Lab Taskflow Agent,通过定制化的AI工作流,成功在Android应用中发现了24个安全漏洞。这些工作流引导大语言模型(LLM)分步审计代码,精准定位了如OsmAnd导航应用的位置追踪漏洞和Wikipedia应用的账户劫持风险。虽然LLM在发现逻辑漏洞方面表现出色,但在评估漏洞严重性时仍需谨慎,人工复核与概念验证(PoC)测试不可或缺。我们已将相关任务流开源,开发者可轻松运行以审计自己的项目。
虽然新模型在理解代码方面越来越出色,但自定义的Taskflow提示词能让安全研究人员引导它们,将研究分解为增量步骤,帮助大语言模型更快地发现复杂漏洞,甚至是那些原本会完全遗漏的漏洞。