anthropics/defending-code-reference-harness

Skills for threat modeling, scanning, triage, patching, plus an autonomous scanning harness you can /customize

解決的問題

本專案提供了一個用於自主發現與修復原始碼中安全漏洞的參考實作。其目標是透過自動化偵察、漏洞發現、驗證、報告與修復的循環,減少安全審計所需的人工投入。

工作原理

該系統使用由 Claude 驅動的多階段流水線來識別漏洞並透過執行進行驗證:

  1. Build: 將目標程式碼編譯成 Docker 鏡像(使用 ASAN 進行 C/C++ 記憶體錯誤檢測)。
  2. Recon: 代理分析原始碼,將程式碼庫劃分為可攻擊的子系統。
  3. Find: 並行代理建構畸形輸入並執行二進位檔案,直到重現崩潰。
  4. Verify: 獨立的評分代理在全新的容器中重現崩潰以確認發現結果。
  5. Dedupe: 裁判代理刪除重複的報告。
  6. Report: 代理撰寫結構化的漏洞利用分析,包括嚴重程度與可達性。
  7. Patch: 補丁代理提出修復方案,然後由評分代理進行驗證,以確保漏洞已消除且未引入回歸錯誤。

為了安全起見,自主流水線會在具有受限網路出口的 gVisor 沙箱中執行目標程式碼。

適用對象

想要構建自己的自動化漏洞發現流水線,或將 AI 驅動的安全掃描整合到其軟體開發生命週期 (SDLC) 中的安全團隊與開發人員。

亮點

  • 端到端自動化:涵蓋從威脅建模到補丁驗證的整個生命週期。
  • 執行驗證的發現:透過要求可重現的崩潰來超越靜態分析。
  • 沙箱執行:使用 gVisor 隔離潛在危險目標程式碼的執行。
  • 可定制的框架:雖然預設配置為 C/C++,但流水線結構是通用的,可以移植到其他語言與其他漏洞類別。

相關

  • Dispatch
  • 專案
  • 專案
  • 專案