程式忍者PGNinja

GitHub Blog

GitHub 安全實驗室推出 AI 驅動模糊測試代理

· GitHub Security Lab 打造 Taskflow Agent,用 AI 代理自動執行模糊測試與漏洞分類,減少人工監督負擔。

GitHub Security Lab 開發了一套名為 Taskflow Agent 的框架,用大型語言模型驅動自動化的模糊測試(fuzzing)流程。作者指出,持續模糊測試並不是能解決所有問題的萬靈丹,即使是長年參與 OSS-Fuzz 計畫的開源專案,也可能仍藏有沒被抓到的關鍵漏洞,原因常出在人力瓶頸:沒有足夠時間持續盯著程式碼覆蓋率、撰寫新的測試樣板,或逐一分析每一次程式當掉的原因。

Taskflow Agent 採用三層架構:由 shell 腳本負責整體流程排程,用 YAML 格式的設定檔描述交給 AI 代理的指令,再透過 MCP 工具實際執行 AFL 模糊測試、編譯程式與儲存當機紀錄等操作。系統會依覆蓋率成長狀況逐步拉長每輪測試的時間預算,連續兩輪覆蓋率成長低於百分之一就自動停止,並針對 JSON、XML、PNG 等結構化格式提供專用字典。每次測試產生的當機案例,也會自動最小化、擷取堆疊資訊並去除重複,再依問題類型分類、寫成附帶建議修補方式的報告。

這篇文章值得注意的地方,在於它示範了「AI 代理負責決策、MCP 工具負責實際執行」的分工方式,把原本需要資安工程師長時間盯場的模糊測試流程,變成可以持續運作、還能自己判斷該不該繼續跑下去的系統。文章也提醒開發者,由於這套系統會在主機上直接執行 AFL、Clang 與任意建置指令,只應該在可以隨時捨棄的環境(例如 Codespace 或虛擬機)裡執行,不應該用有較高權限的帳號來跑。

這則新聞比較偏資安與軟體工程的產業面,對剛開始學程式的孩子來說門檻較高,不過模糊測試(用大量自動產生的輸入去測試程式會不會當掉)這個概念本身很值得認識:它提醒大家,寫完程式不代表沒有錯誤,還需要想辦法用各種奇怪的輸入去驗證程式夠不夠穩固,這正是能不能寫出真正可靠軟體的關鍵能力之一。

AI資安開源

其他新聞