GitHub Security Lab разработала Fuzzing Taskflow — автономный конвейер фаззинга для C/C++-проектов. После указания репозитория GitHub Taskflow сама определяет подходящие точки входа, разбирает систему сборки, создаёт цели фаззинга и запускает AFL++.
Fuzzing Taskflow построена на GitHub Security Lab Taskflow Agent, фреймворке для автоматизации безопасности с помощью языковых моделей. Агент принимает решения, а инструменты выполняют работу.
GitHub предупреждает, что Taskflow запускает afl-fuzz, clang и произвольные команды сборки, выбранные языковой моделью, непосредственно на хосте без контейнера, поэтому её следует запускать только в одноразовой среде без повышенных прав.
Проверка утверждений:
- GitHub Security Lab разработала Fuzzing Taskflow — автономный конвейер фаззинга для C/C++-проектов. (подтверждено самой публикацией: доказательство; «That is what led me to build the Fuzzing Taskflow, an autonomous fuzzing pipeline for C/C++ projects.»)
- После указания репозитория GitHub Fuzzing Taskflow сама определяет подходящие точки входа, разбирает систему сборки, создаёт цели фаззинга и запускает AFL++. (подтверждено самой публикацией: доказательство; «You only need to point it at a GitHub repository, and it does the rest: it identifies the suitable entrypoints, analyzes the build system, writes the harnesses, runs AFL++, reads the coverage reports, improves the harnesses, triages every crash, and writes a vulnerability report for each unique bug, all without a human babysitting it.»)
- Fuzzing Taskflow построена на GitHub Security Lab Taskflow Agent, фреймворке для автоматизации безопасности с помощью языковых моделей; агент принимает решения, а инструменты выполняют работу. (подтверждено самой публикацией: доказательство; «The Fuzzing Taskflow is built on top of the GitHub Security Lab Taskflow Agent, our framework for writing LLM-driven security automation, so the pipeline is expressed as a set of taskflows that an agent runs end to end.»)
- GitHub предупреждает, что Taskflow запускает afl-fuzz, clang и произвольные команды сборки, выбранные языковой моделью, непосредственно на хосте без контейнера, поэтому её следует запускать только в одноразовой среде без повышенных прав. (подтверждено самой публикацией: доказательство; «A word of warning before you run it: this taskflow runs afl-fuzz , clang , and arbitrary build commands chosen by the LLM directly on the host, with no container in between. A prompt-injected agent could, in principle, do anything your user can. So please run it only inside a disposable environment (e.g., a Codespace or a throwaway VM), without elevated privileges .»)
Публикации:
Первоисточники:
оценка 58,6 из 100 · тип: руководство · обновление 2