„GitHub“ atviro kodo AI agentas rado 24 „Android“ programų pažeidžiamumus
Trumpai: „GitHub Security Lab“ sukūrė atviro kodo „Taskflow Agent“, kuris naudoja pritaikomus AI darbo eigos šablonus kodo saugumo auditui, ir juo rado bei pranešė apie daugiau nei 24 pažeidžiamumus „Android“ programose. Du detalūs pavyzdžiai rodo, kaip agentas atrado vartotojo vietos sekimo spragą „OsmAnd“ navigacijos programoje ir paskyros perėmimo grandinę „Wikipedia“ „Android“ programoje per deeplink nuorodų apdorojimo klaidą. Komanda pastebi, kad LLM gerai randa sudėtingas logines pažeidžiamumų klases ir gerai supranta API elgseną, tačiau sunkiai įvertina tikrą rimtumą ir dažnai generuoja klaidingus teigiamus rezultatus, todėl radiniai vis dar turi būti peržiūrimi žmogaus. Darbo eigos šablonai yra atviro kodo ir gali būti paleisti bet kuriame „GitHub“ saugykloje per „Copilot“ varomą codespace skriptą, tačiau tam reikia premium modelio užklausų ir gali užtrukti kelias valandas.
Šią santrauką automatiškai parengė dirbtinis intelektas pagal „GitHub Security“ publikaciją. Tai mūsų tekstas, ne originalo kopija — faktai, skaičiai ir citatos priklauso šaltiniui, kurio nuoroda pateikta viršuje ir apačioje.
Kas pasikeitė?
- 1Atviro kodo „Taskflow Agent“ su pritaikomais AI darbo eigos šablonais saugumo auditui
- 2Rasta ir pranešta 24+ pažeidžiamumų „Android“ programose naudojant mobiliesiems skirtus darbo eigos šablonus
- 3Pavyzdys: vietos sekimo spraga „OsmAnd“ programoje per eksportuotą, neapsaugotą „Android“ veiklą
- 4Pavyzdys: paskyros perėmimo grandinė „Wikipedia“ „Android“ programoje per deeplink domeno tikrinimo klaidą ir slapukų nutekinimą
- 5Pastebėta ribotumas: LLM gerai randa pažeidžiamumus, bet nepatikimai įvertina realų rimtumą, dėl ko atsiranda klaidingų teigiamų rezultatų
- 6Reikalinga „GitHub Copilot“ licencija ir premium modelio užklausos; vidutinio dydžio saugyklos auditas gali užtrukti nuo valandos iki dviejų
Kodėl tai svarbu?
Tai parodo, kad AI agentai dabar gali savarankiškai aptikti sudėtingas, logika pagrįstas saugumo spragas (ne tik tipines šablonines klaidas) realiose gamybinėse programose – tai svarbu bet kuriai komandai, atliekančiai kodo auditus, mobiliųjų programų peržiūras ar kuriančiai AI agentus su prieiga prie kodo bazių per įrankių iškvietimus.
🧪 Verta testuoti
Šio atviro kodo agento paleidimas prieš backend paslaugas, API ar vidinius įrankius galėtų atskleisti logines saugumo spragas dar prieš formalų auditą, tačiau rezultatus vis tiek reikia rankiniu būdu peržiūrėti dėl pranešamų klaidingų teigiamų rezultatų ir neteisingo rimtumo vertinimo.
Šaltiniai
- GitHub SecurityOficialusPirminis šaltinisOriginalus straipsnis →„How we found 24 Android vulnerabilities using our open source AI security agent“2026-09-28 22:00
- Šaltinio publikavimo data
- 2026-09-28 22:00
- Mūsų sistema rado
- 2026-10-02 22:23
- Santrauka sugeneruota
- 2026-10-03 20:02
Straipsnį pagal originalų šaltinį parašė AI. Faktai, skaičiai ir kainos — iš šaltinio; trūkstamos reikšmės pažymėtos „Nėra oficialių duomenų“. Teisinė informacija, autorių teisės ir privatumas