程式忍者PGNinja

GitHub Blog

GitHub 開源 AI 安全代理找出 24 Android 漏洞

· GitHub 資安團隊用自製開源 AI 代理分析 Android App,找出 24 個漏洞,包含帳號被接管的問題。

GitHub Security Lab 開發了開源 AI 安全代理框架 Taskflow Agent,讓資安研究者能把找漏洞用的提示詞與分析流程包裝成可重複使用的工作流程。這次團隊實際用它分析多個 Android App,總共找出 24 個漏洞。

技術上,Taskflow Agent 把分析拆成一連串固定步驟:先找出 App 對外開放的進入點,再依照混淆代理人攻擊、不安全廣播等已知漏洞類型逐一檢查。每一步都用固定的提示詞引導大型語言模型,讓分析過程更容易重現,也方便其他研究者直接重複使用同一套流程。

這次分析在導航應用程式 OsmAnd 與維基百科 App 中都找到值得注意的問題,其中維基百科的漏洞可透過 deeplink 被用來接管帳號。GitHub 也坦言:大型語言模型很擅長找出漏洞,連低風險的小問題都抓得到,但不擅長判斷嚴重程度,最後仍需要人類研究者確認實際影響。

對正在學程式的孩子與家長來說,這則新聞比較偏資安與產業面,不是入門教材,但可以讓孩子知道:寫程式不只是把功能做出來,還要想這段程式碼會不會被拿來做壞事。也可以讓孩子知道,AI 現在已經能幫忙抓程式漏洞,但判斷風險大小、要不要修,還是要靠人把關。

AI資安開源行動應用

其他新聞