larlarua/AutoCVE
Agent-driven automated CVE discovery platform for source code auditing, vulnerability verification, and report generation.
何を解決するか
AutoCVE は、オープンソースプロジェクトにおける共通脆弱性と暴露(CVE)を発見するためのライフサイクル全体を自動化します。プロジェクトのスクリーニング、リポジトリのインポート、ソースコードの監査、脆弱性の検証、CVE申請に必要な正式なレポートの作成といった手作業をすべて排除します。
動作方法
このシステムは、中央の Orchestrator が専門的なエージェントを調整するマルチエージェントオーケストレーションフレームワークを使用しています:
- Recon Agent:初期情報を収集します。
- Scan Agent:ツールベースのスキャンを実行します。
- Triage Agent:スキャン結果から誤検出をフィルタリングします。
- Finding Agent:ReAct ループと専用ツールを用いて、高価値の脆弱性を深層的にソースコード分析するコアエンジンです。
- Verification Agent:発見されたバグを動的に検証します。
3つの監査モードを提供します:強化スキャン(スキャン → トリアージ)、インテリジェント監査(ファインディング)、および包括的監査(両方を組み合わせたもの)。
対象ユーザー
CVE研究や0Day発見に注力するセキュリティ研究者、バグバウンティハンター、開発者で、脆弱性発見プロセスの面倒な部分を自動化したい方。
特徴
- エンドツーエンドの自動化:プロジェクト選定からレポート生成までをカバーします。
- ReActループ統合:「Nudge」メカニズムを通じて、脆弱性検索の精度を向上させ、検索経路を修正する推論と行動のループを使用します。
- インタラクティブ監査:プロセス中にエージェントとチャットして、より多くの証拠や攻撃チェーンの説明を要求できます。
- 視覚的追跡:エージェントツリー、ツール呼び出し、実行パスを詳細に表示し、すべての監査を可視化します。
- 拡張可能なスキル:異なるエージェントにカスタムスキルを設定可能で、機能を拡張できます。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト