larlarua/AutoCVE

Agent-driven automated CVE discovery platform for source code auditing, vulnerability verification, and report generation.

何を解決するか

AutoCVE は、オープンソースプロジェクトにおける共通脆弱性と暴露(CVE)を発見するためのライフサイクル全体を自動化します。プロジェクトのスクリーニング、リポジトリのインポート、ソースコードの監査、脆弱性の検証、CVE申請に必要な正式なレポートの作成といった手作業をすべて排除します。

動作方法

このシステムは、中央の Orchestrator が専門的なエージェントを調整するマルチエージェントオーケストレーションフレームワークを使用しています:

  • Recon Agent:初期情報を収集します。
  • Scan Agent:ツールベースのスキャンを実行します。
  • Triage Agent:スキャン結果から誤検出をフィルタリングします。
  • Finding Agent:ReAct ループと専用ツールを用いて、高価値の脆弱性を深層的にソースコード分析するコアエンジンです。
  • Verification Agent:発見されたバグを動的に検証します。

3つの監査モードを提供します:強化スキャン(スキャン → トリアージ)、インテリジェント監査(ファインディング)、および包括的監査(両方を組み合わせたもの)。

対象ユーザー

CVE研究や0Day発見に注力するセキュリティ研究者、バグバウンティハンター、開発者で、脆弱性発見プロセスの面倒な部分を自動化したい方。

特徴

  • エンドツーエンドの自動化:プロジェクト選定からレポート生成までをカバーします。
  • ReActループ統合:「Nudge」メカニズムを通じて、脆弱性検索の精度を向上させ、検索経路を修正する推論と行動のループを使用します。
  • インタラクティブ監査:プロセス中にエージェントとチャットして、より多くの証拠や攻撃チェーンの説明を要求できます。
  • 視覚的追跡:エージェントツリー、ツール呼び出し、実行パスを詳細に表示し、すべての監査を可視化します。
  • 拡張可能なスキル:異なるエージェントにカスタムスキルを設定可能で、機能を拡張できます。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト