GitHub Security Lab 发布 LLM 驱动的 Fuzzing Taskflow,自动完成 C/C++ 项目模糊测试全流程
核心亮点
GitHub Security Lab 的安全研究员 Antonio Morales 把一套名为 Fuzzing Taskflow 的 AI 智能体工作流开源,目标是把 C/C++ 项目的模糊测试从"手工搭环境、写 harness、追覆盖率"的体力活,变成"给一个仓库链接就能跑完"的自动化流水线。它的价值不在某个单点能力,而在把多个步骤串成可复用流程。
具体能力或事件经过
用户把目标 GitHub 仓库地址交给 Taskflow,智能体就会自己读代码、识别可被模糊测试的入口点(例如解析函数、输入处理例程),随后生成对应的 fuzz harness(通常是 libFuzzer 或 AFL++ 风格的驱动代码),自动编译并持续运行 AFL++,再读取覆盖率报告判断哪些代码路径还没被触达,最后对跑出的崩溃做初步分诊,判断是真实漏洞还是噪声。整套流程不需要安全专家全程盯守。
技术细节
底层依赖 AFL++ 这一成熟的开源模糊测试引擎,智能体负责"胶水层"——理解代码语义、写桥接代码、解析 AFL++ 输出。各步骤用 Taskflow(一种工作流编排框架)组织,使每一步结果成为下一步输入。开源意味着企业可以把这套工作流接进自己的 CI,在每次提交时自动跑一轮轻量 fuzzing。
与竞品对比
相比传统 OSS-Fuzz 或人工 fuzzing,Fuzzing Taskflow 的差异化在于"从零启动":OSS-Fuzz 需要项目主动接入并维护构建脚本,而这套智能体能对一个陌生仓库自动上手。短板也很明显——依赖大模型对代码的理解质量,复杂构建系统或罕见语言特性仍可能让 harness 写错。
行业影响或适用场景
对中小团队尤其有用:它们往往没有专职安全工程师去搭 fuzzing 基建。把模糊测试门槛降到"贴个链接",有助于在开发早期就发现内存破坏类漏洞(C/C++ 项目的高发区)。这也反映出一种趋势:AI 智能体正在接管安全测试中重复、机械却高价值的部分。
延伸视角
从更宽的视角看,这类"AI 接管安全测试"的工具会重塑漏洞发现的节奏。过去安全研究依赖少数专家的手工审计,而自动化 fuzzing 智能体让中小团队也能持续自检。但它也带来新风险:当生成 harness 的能力普及,攻击方同样能用来快速寻找目标系统的薄弱点。真正决定安全态势的,将是防御方与攻击方谁先把这类智能体用得更稳、更可控。