larlarua/AutoCVE
Agent-driven automated CVE discovery platform for source code auditing, vulnerability verification, and report generation.
해결하는 문제
AutoCVE는 오픈소스 프로젝트에서 공통 취약점 및 노출(CVE)을 발견하는 전 과정을 자동화합니다. 프로젝트 스크리닝, 리포지토리 가져오기, 소스 코드 감사, 취약점 검증, CVE 신청에 필요한 공식 보고서 작성과 같은 수작업을 모두 제거합니다.
작동 방식
중앙 오케스트레이터가 전문 에이전트를 조율하는 다중 에이전트 오케스트레이션 프레임워크를 사용합니다:
- Recon Agent: 초기 정보를 수집합니다.
- Scan Agent: 도구 기반 스캔을 수행합니다.
- Triage Agent: 스캔 결과에서 오류 탐지(false positive)를 필터링합니다.
- Finding Agent: ReAct 루프와 전용 도구를 사용하여 고가치 취약점을 심층적으로 소스 코드 분석하는 핵심 엔진입니다.
- Verification Agent: 발견된 버그를 동적으로 검증합니다.
세 가지 감사 모드를 제공합니다: 강화 스캔(Scan → Triage), 지능형 감사(Finding), 종합 감사(둘 다 결합).
대상 사용자
CVE 연구 및 0Day 발견에 집중하는 보안 연구자, 버그 바운티 사냥꾼, 개발자로, 취약점 발견 프로세스의 번거로운 부분을 자동화하고 싶은 분들께 적합합니다.
주요 특징
- 엔드투엔드 자동화: 프로젝트 선택부터 보고서 생성까지 모든 과정을 커버합니다.
- ReAct 루프 통합: "Nudge" 메커니즘을 통해 추론과 행동의 루프를 사용해 취약점 탐색을 정교화하고 경로를 수정합니다.
- 인터랙티브 감사: 프로세스 중에 에이전트와 대화하여 더 많은 증거나 공격 체인에 대한 더 나은 설명을 요청할 수 있습니다.
- 시각적 추적: 모든 감사에 대해 에이전트 트리, 도구 호출, 실행 경로를 상세히 시각화합니다.
- 확장 가능한 기능: 다양한 에이전트에 맞춰 사용자 정의 기능을 구성할 수 있어 기능을 확장할 수 있습니다.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트