larlarua/AutoCVE

Agent-driven automated CVE discovery platform for source code auditing, vulnerability verification, and report generation.

解決的問題

AutoCVE 自動化了在開源專案中發現通用弱點與暴露(CVE)的整個生命週期。它消除了手動篩選專案、匯入倉儲、審計原始碼、驗證弱點,以及產生 CVE 申請所需的正式報告的繁瑣工作。

工作原理

該系統使用多代理編排框架,由一個中央協調器協調多個專業代理:

  • Recon Agent:收集初始資訊。
  • Scan Agent:執行基於工具的掃描。
  • Triage Agent:從掃描結果中過濾誤報。
  • Finding Agent:核心引擎,使用 ReAct 循環和專用工具對原始碼進行深度分析,以發現高價值弱點。
  • Verification Agent:動態驗證發現的弱點。

提供三種審計模式:增強掃描(掃描 → 甄別)、智慧審計(發現),以及全面審計(結合兩者)。

適用對象

專注於 CVE 研究與 0Day 發現的安全研究人員、漏洞賞金獵人以及開發者,希望自動化漏洞發現流程中繁瑣的部分。

主要亮點

  • 端對端自動化:涵蓋從專案選擇到報告產生的全部流程。
  • ReAct 循環整合:使用推理與行動循環,透過「Nudge」機制優化弱點搜尋並修正路徑。
  • 互動式審計:使用者可在過程中與代理對話,請求更多證據或對攻擊鏈的更好解釋。
  • 視覺化追蹤:為每次審計提供詳細的代理樹、工具呼叫與執行路徑視圖。
  • 可擴展技能:支援為不同代理配置自訂技能,以擴展其能力。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案