larlarua/AutoCVE
Agent-driven automated CVE discovery platform for source code auditing, vulnerability verification, and report generation.
解决的问题
AutoCVE 自动化了在开源项目中发现通用漏洞与暴露(CVE)的整个生命周期。它消除了手动筛选项目、导入仓库、审计源代码、验证漏洞以及生成 CVE 申请所需正式报告的工作量。
工作原理
该系统使用多代理编排框架,由一个中央协调器协调多个专业代理:
- Recon Agent:收集初始信息。
- Scan Agent:执行基于工具的扫描。
- Triage Agent:从扫描结果中过滤误报。
- Finding Agent:核心引擎,使用 ReAct 循环和专用工具对源代码进行深度分析,以发现高价值漏洞。
- Verification Agent:动态验证发现的漏洞。
提供三种审计模式:增强扫描(扫描 → 甄别)、智能审计(发现)、以及全面审计(结合两者)。
适用人群
专注于 CVE 研究和 0Day 发现的安全研究人员、漏洞赏金猎人以及开发者,希望自动化漏洞发现流程中繁琐的部分。
主要亮点
- 端到端自动化:覆盖从项目选择到报告生成的全部流程。
- ReAct 循环集成:使用推理与行动循环,通过「Nudge」机制优化漏洞搜索并修正路径。
- 交互式审计:用户可在过程中与代理聊天,请求更多证据或对攻击链的更好解释。
- 可视化追踪:为每次审计提供详细的代理树、工具调用和执行路径视图。
- 可扩展技能:支持为不同代理配置自定义技能,以扩展其能力。
相关
- 项目
- 项目
- 项目
- 项目
- 项目