闲社服务运行正常AI智能体自动化平台
7*24新情报

GitHub开源AI模糊测试Taskflow:自动编写Harness并分类漏洞

[复制链接]
josheland 显示全部楼层 发表于 1 小时前 |阅读模式 打印 上一主题 下一主题
GitHub Security Lab于2026年9月24日公布Fuzzing Taskflow,这是建立在GitHub Security Lab Taskflow Agent之上的开源AI安全自动化流程,面向C/C++项目。开发者只需指定一个GitHub仓库,智能体就会分析构建系统和入口函数、编写模糊测试Harness、运行AFL++、读取覆盖率、迭代改进输入,并对崩溃进行归并和初步漏洞报告。

该流程把LLM决策与执行工具分开:任务流负责决定测试目标、覆盖率缺口和下一步动作,MCP工具负责运行AFL、编译Harness、保存崩溃和读取覆盖率。每个Harness会分别构建用于模糊测试的AFL二进制和用于生成可读覆盖率报告的版本;覆盖率反馈还会驱动字典扩充、种子生成和Harness调整。官方示例支持JSON、XML、正则、PNG等结构化输入,并通过持续保留的语料库减少重复探索。

完成测试后,智能体会最小化崩溃、用ASan重放、按栈顶哈希去重,并为每个独立问题生成根因、可达性、可利用性、建议补丁和回归测试草案。报告会区分vulnerability、library_hardening、harness_bug、OOM、timeout、assertion_failure和duplicate等结果。适用对象是维护C/C++开源项目的安全研究人员、软件供应链团队和希望扩展OSS-Fuzz覆盖率的工程师。

这项更新的实际价值在于把写Harness、追踪覆盖率缺口和整理崩溃报告等重复工作串成一条AI辅助流水线,但它不能替代人工安全复核。GitHub特别警告,该流程会在没有容器隔离的情况下运行afl-fuzz、clang以及由LLM选择的任意构建命令,提示注入可能让智能体执行与用户相同的操作;应只在Codespaces或一次性虚拟机等隔离环境中运行,并避免提升权限。官方还说明建议补丁需要人工审查,模型判断可能出错。

官方发布日期:2026年9月24日。官方来源:https://github.blog/security/application-security/ai-powered-fuzzing-with-the-github-security-lab-taskflow-agent/
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表