larlarua/AutoCVE
Agent-driven automated CVE discovery platform for source code auditing, vulnerability verification, and report generation.
解決的問題
AutoCVE 自動化了在開源專案中發現通用弱點與暴露(CVE)的整個生命週期。它消除了手動篩選專案、匯入倉儲、審計原始碼、驗證弱點,以及產生 CVE 申請所需的正式報告的繁瑣工作。
工作原理
該系統使用多代理編排框架,由一個中央協調器協調多個專業代理:
- Recon Agent:收集初始資訊。
- Scan Agent:執行基於工具的掃描。
- Triage Agent:從掃描結果中過濾誤報。
- Finding Agent:核心引擎,使用 ReAct 循環和專用工具對原始碼進行深度分析,以發現高價值弱點。
- Verification Agent:動態驗證發現的弱點。
提供三種審計模式:增強掃描(掃描 → 甄別)、智慧審計(發現),以及全面審計(結合兩者)。
適用對象
專注於 CVE 研究與 0Day 發現的安全研究人員、漏洞賞金獵人以及開發者,希望自動化漏洞發現流程中繁瑣的部分。
主要亮點
- 端對端自動化:涵蓋從專案選擇到報告產生的全部流程。
- ReAct 循環整合:使用推理與行動循環,透過「Nudge」機制優化弱點搜尋並修正路徑。
- 互動式審計:使用者可在過程中與代理對話,請求更多證據或對攻擊鏈的更好解釋。
- 視覺化追蹤:為每次審計提供詳細的代理樹、工具呼叫與執行路徑視圖。
- 可擴展技能:支援為不同代理配置自訂技能,以擴展其能力。
相關
- 專案
- 專案
- 專案
- 專案
- 專案