larlarua/AutoCVE

Agent-driven automated CVE discovery platform for source code auditing, vulnerability verification, and report generation.

解决的问题

AutoCVE 自动化了在开源项目中发现通用漏洞与暴露(CVE)的整个生命周期。它消除了手动筛选项目、导入仓库、审计源代码、验证漏洞以及生成 CVE 申请所需正式报告的工作量。

工作原理

该系统使用多代理编排框架,由一个中央协调器协调多个专业代理:

  • Recon Agent:收集初始信息。
  • Scan Agent:执行基于工具的扫描。
  • Triage Agent:从扫描结果中过滤误报。
  • Finding Agent:核心引擎,使用 ReAct 循环和专用工具对源代码进行深度分析,以发现高价值漏洞。
  • Verification Agent:动态验证发现的漏洞。

提供三种审计模式:增强扫描(扫描 → 甄别)、智能审计(发现)、以及全面审计(结合两者)。

适用人群

专注于 CVE 研究和 0Day 发现的安全研究人员、漏洞赏金猎人以及开发者,希望自动化漏洞发现流程中繁琐的部分。

主要亮点

  • 端到端自动化:覆盖从项目选择到报告生成的全部流程。
  • ReAct 循环集成:使用推理与行动循环,通过「Nudge」机制优化漏洞搜索并修正路径。
  • 交互式审计:用户可在过程中与代理聊天,请求更多证据或对攻击链的更好解释。
  • 可视化追踪:为每次审计提供详细的代理树、工具调用和执行路径视图。
  • 可扩展技能:支持为不同代理配置自定义技能,以扩展其能力。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目