anthropics/defending-code-reference-harness
Skills for threat modeling, scanning, triage, patching, plus an autonomous scanning harness you can /customize
解决的问题
本项目提供了一个用于自主发现和修复源代码中安全漏洞的参考实现。它旨在通过自动化侦察、漏洞发现、验证、报告和修复的循环,减少安全审计所需的人工投入。
工作原理
该系统使用由 Claude 驱动的多阶段流水线来识别漏洞并通过执行进行验证:
- Build: 将目标代码编译成 Docker 镜像(使用 ASAN 进行 C/C++ 内存错误检测)。
- Recon: 代理分析源代码,将代码库划分为可攻击的子系统。
- Find: 并行代理构建畸形输入并运行二进制文件,直到重现崩溃。
- Verify: 独立的评分代理在全新的容器中重现崩溃以确认发现结果。
- Dedupe: 裁判代理删除重复的报告。
- Report: 代理编写结构化的漏洞利用分析,包括严重程度和可达性。
- Patch: 补丁代理提出修复方案,然后由评分代理进行验证,以确保漏洞已消除且未引入回归错误。
为了安全起见,自主流水线在具有受限网络出口的 gVisor 沙箱中执行目标代码。
适用对象
想要构建自己的自动化漏洞发现流水线,或将 AI 驱动的安全扫描集成到其软件开发生命周期 (SDLC) 中的安全团队和开发人员。
亮点
- 端到端自动化:涵盖从威胁建模到补丁验证的整个生命周期。
- 执行验证的发现:通过要求可重现的崩溃来超越静态分析。
- 沙箱执行:使用 gVisor 隔离潜在危险目标代码的执行。
- 可定制的框架:虽然默认配置为 C/C++,但流水线结构是通用的,可以移植到其他语言和其他漏洞类别。
相关
- Dispatch
- 项目
- 项目
- 项目