一周拿下 30 个 CVE:这个 AI Agent 把漏洞挖掘全流程自动化了

 

本文由粉丝朋友「西尔不是雪纳瑞」投稿,欢迎更多读者分享优质安全项目!


挖 CVE 有多累?

筛项目 → 导仓库 → 跑扫描 → 审源码 → 追数据流 → 写 PoC → 验漏洞 → 写报告 → 提交 CVE

一套流程下来,一个小型漏洞可能就要耗掉你一整天。更扎心的是——跑了一堆工具,过滤大量误报,最后发现真正符合 CVE 申报条件的高价值漏洞寥寥无几。

今天给大家介绍一个彻底改变 CVE 挖掘方式的开源项目——

AutoCVE:一个由 AI Agent 驱动的自动化 CVE 挖掘平台,从项目筛选到报告生成全流程自动化,一周内拿下了 30 个 CVE 编号

GitHub 地址:https://github.com/larlarua/AutoCVE


🔥 实战成果:30 个 CVE,覆盖 14 个开源项目

这不是一个只存在于 PPT 里的 Demo——AutoCVE 已经用真实成果证明了它的能力:

指标数据
CVE 数量30 个
覆盖项目14 个开源项目
最高 CVSS 评分9.9(Critical)
测试周期7 天
GitHub Star1279+
Fork89+

漏洞类型覆盖:SQL 注入、SSRF、RCE、认证绕过、权限提升、敏感信息泄露、存储型 XSS、CSRF、硬编码密钥……

全程无人工参与或核验,完全由 Agent 自主完成。

部分 CVE 清单:

CVE项目漏洞类型CVSS
CVE-2026-48765typebot.ioAuthorization Bypass9.9
CVE-2026-43986TautulliSSRF9.9
CVE-2026-43984TautulliStored XSS8.9
CVE-2026-41235froxlorIncorrect Authorization8.8
CVE-2026-48764typebot.ioSSRF8.2
CVE-2026-40904ChartbrewImproper Access Control8.1
CVE-2026-45260pimcoreMissing Authorization8.1
CVE-2026-42181LemmySSRF6.5
CVE-2026-7290JeecgBootSQL Injection6.3
CVE-2026-7292o2oaRCE5.6

完整漏洞报告:https://github.com/larlarua/vulnerability-reports


🎯 它解决什么问题?

传统 CVE 挖掘的痛点

做过代码审计的安全研究员都懂,传统流程是这样的:

01. 筛选适合审计的开源项目
02. 克隆仓库,配置环境
03. 运行 SAST 工具扫描
04. 过滤大量误报
05. 从 Sink 追溯 Source,分析数据流和调用链
06. 编写 PoC 验证漏洞
07. 整理英文漏洞报告、CVE 描述、影响范围、修复建议
08. 提交 CVE 申请

每一步都耗时耗力,而且工具越多,验证成本越高

    • 有些工具在靶场表现不错,面对真实项目效果有限

    • 连续审计多个项目没发现漏洞,不知道是工具不行还是项目选错了

    • 发现一堆问题,但符合 CVE 申报条件的高价值漏洞寥寥无几

AutoCVE 的思路:把这一整套流程,全部交给 Agent 自动化完成。


🤖 核心能力一览

1️⃣ 一键完成 CVE 挖掘

AutoCVE 不是简单的扫描器,而是一个面向 CVE 挖掘场景设计的 Multi-Agent 审计平台

用户只需做一件事:设置目标 CVE 数量。

剩下的全交给 Agent:

自动筛选项目 → 自动导入仓库 → 自动创建任务
→ 多 Agent 协同审计 → 自动验证漏洞 → 自动生成报告

等待任务执行完成,最后复制生成的报告内容并提交,即可完成 CVE 申请。

2️⃣ Multi-Agent 协同审计

AutoCVE 通过 Orchestrator 统一调度多个专项 Agent:

┌─────────────┐
│ Orchestrator │ ← 统一调度
└──────┬──────┘
       │
   ┌───┴───┬───────┬─────────┬──────────┐
   ▼       ▼       ▼         ▼          ▼
 Recon   Scan   Triage   Finding   Verification

Agent职责
Recon识别项目语言、框架、入口文件和优先审计路径
Scan调用 Semgrep、Bandit 等工具做规则扫描
Triage过滤误报,补充证据
Finding直接阅读源码,构造攻击链,挖掘高价值漏洞
Verification通过沙箱和 PoC 动态验证漏洞

其中,Finding Agent 是 AutoCVE 的核心审计能力,专为 CVE 挖掘场景设计:

    • 可直接分析项目源码

    • 结合 ReAct Loop(推理-行动循环)

    • 支持专项工具调用

    • 提供 Nudge 纠偏机制(Agent 走偏时自动纠正)

    • FinalizeFinding 结构化终止机制,确保产出符合 CVE 申报条件的高价值漏洞

3️⃣ 三种审计模式

AutoCVE 支持三种审计模式,可根据目标选择:

模式使用 Agent适用场景
效率优先Scan + Triage快速扫描,过滤误报
深度审计Finding深入挖掘 CVE / 0Day
综合模式Scan + Triage + Finding覆盖面与深度兼顾

4️⃣ 交互式审计与全过程追踪

支持用户交互

将完整审计过程作为会话上下文,用户可围绕审计结果继续追问——让 Agent 补充证据、解释攻击链、完善复现步骤或扩展漏洞分析。

可视化审计追踪

    • 活动日志

    • Agent Tree(Agent 调用树)

    • 工具调用详情

    • 阶段进度

    • 初步报告

    • 审计会话

方便复盘每次审计的执行路径与关键过程。

5️⃣ 智能化漏洞管理

审计发现的漏洞由 Agent 自动提交,经过去重后以结构化形式入库。

AutoCVE 的漏洞报告由 Agent 自动生成,包含:

    • Summary(漏洞摘要)

    • Details(漏洞详情)

    • PoC(概念验证)

    • Impact(影响范围)

    • Remediation(修复建议)

    • Disclosure Notes(披露说明)

    • Affected Products(受影响产品)

    • CVSS 评分

    • CWE 分类

    • Suggested CVE Description(建议的 CVE 描述)

可直接复制用于 GitHub Advisory 提交漏洞报告。

6️⃣ 专属 Skills 配置

支持根据实际需求为不同 Agent 配置专属 Skills,灵活扩展各 Agent 的能力边界。


📖 功能详解与使用指南

系统架构与部署要求

AutoCVE 是一个前后端分离的 AI 代码安全审计平台,核心服务包括:

组件技术默认端口
前端React + Vite3000
后端FastAPI8000
数据库PostgreSQL 155432
缓存/任务状态Redis 76379
沙箱镜像autocve-sandbox:latest
数据库管理Adminer8080

推荐配置:

资源推荐配置说明
CPU4 核及以上Agent 审计、依赖扫描和仓库克隆会占用 CPU
内存8 GB 及以上小项目 4 GB 可运行,大项目建议 8 GB 起步
磁盘20 GB 及以上需保存镜像、数据库、上传 ZIP、项目工作区和审计结果
Docker20.10+推荐 Docker Compose 部署
Docker Compose2.24.0+支持 env_file 配置

模型配置

功能入口:系统设置 > 模型配置

模型配置

全局模型配置字段:

字段说明
Provider模型提供商:openai / gemini / claude / qwen / deepseek / zhipu / moonshot / ollama / baidu / minimax / doubao
Model模型名称,可从推荐列表选择或手动输入
API Key模型 API 密钥
Base URL模型厂商或中转站 Base URL
Max IterationsAgent 最大循环轮次
Endpoint Protocol模型协议:OpenAI Compatible / Anthropic / Google
Tool Message Format工具消息格式:Auto / Follow Protocol / XML / JSON

模型方案管理:

支持保存多套可复用的模型配置,便于快速切换:

保存方案

各 Agent 独立模型配置:

AutoCVE 支持为不同 Agent 单独配置模型,每个 Agent 可根据职责选择最适合的模型:

Agent职责模型建议
Orchestrator编排审计流程和阶段分发稳定、上下文能力强的模型
Recon信息收集、项目结构梳理、入口发现长上下文、代码理解好的模型
Scan调用扫描工具、整理工具输出成本较低、格式稳定的模型
Triage误报过滤判断稳定、能遵循证据的模型
Finding漏洞深挖、攻击链构造、报告生成推理能力强、代码理解强的模型
Verification漏洞动态验证推理能力强、保守可靠的模型

工作流管理

功能入口:系统设置 > 工作流管理

工作流管理

工作流管理用于动态控制审计任务会执行哪些 Agent 节点:

Orchestrator → Recon → Scan → Triage → Verification
                      ↘ Finding → Verification

节点是否核心常开说明
Orchestrator负责审计任务编排,不能关闭
Recon负责项目信息收集,不能关闭
Scan调用 Semgrep、Bandit 等扫描工具
Triage对扫描结果进行误报过滤
Finding根据项目上下文进行漏洞深挖
Verification漏洞动态验证

使用建议:

    • 快速体验:保留默认工作流

    • 只做深度漏洞挖掘:开启 Finding,可关闭 Scan/Triage

    • 只做工具扫描和误报过滤:开启 Scan/Triage,可关闭 Finding

项目管理

功能入口:项目管理

项目管理

支持两类项目来源:

类型说明适用场景
远程仓库GitHub / GitLab / Gitea 或其他 Git URL 导入审计开源项目
ZIP 上传上传 .zip 源码包审计本地代码

从 Git 仓库导入项目:

<img src=”https://raw.githubusercontent.com/larlarua/AutoCVE/main/docs/assets/user-guide/screenshots/导入远程项目.png” alt=”导入远程项目” width=”560″>

从本地上传源码:

<img src=”https://raw.githubusercontent.com/larlarua/AutoCVE/main/docs/assets/user-guide/screenshots/导入本地项目.png” alt=”导入本地项目” width=”560″>

创建审计任务

启动审计

三种审计模式详解:

模式核心Agent适用场景
增强扫描Scan → Triage对工具扫描结果进行快速分析
智能审计Finding快速产出高质量漏洞,适合 CVE、0Day 挖掘
综合审计Scan → Triage + Finding对项目进行全量审计

审计运行页面

审计任务创建后会进入实时监控页面:

审计详情

页面组成:

    • 左侧活动日志:显示实时 Agent 活动、思考、工具调用、结果输出

    • 右侧 Agent Tree:显示当前参与审计的 Agent、层级关系和运行状态

    • 统计面板:显示文件数、工具调用次数、漏洞数量、严重等级分布

日志类型:

    • thinking:模型推理和决策过程

    • tool:工具调用

    • info:普通状态信息

    • error:错误信息

    • dispatch:Agent 交接

用户交互式审计

Finding Agent 审计过程会同步至运行时会话,用户可以继续追问:

审计会话

可以展开查看工具调用详情:

工具展开

可以输入 $ 显示调用的 Skill:

调用Skill

初步报告

任务完成后,页面会出现「活动日志 / 初步报告」切换:

初步报告

初步报告会展示:漏洞标题、风险等级、漏洞类型、置信度、文件路径与行号、漏洞描述、Source/Sink、影响说明、利用链、PoC 信息、验证说明。

漏洞管理

功能入口:漏洞管理

漏洞管理

漏洞筛选支持:

    • 项目名称 / 版本 / 链接

    • 漏洞名称 / 类型

    • 人工研判结果:待确认 / 已确认 / 误报

    • CVE 状态:未申请 / 申请中 / 申请成功 / 申请失败

    • CVE ID

漏洞报告内容:

报告示例

报告包含:Summary、Details、PoC、Impact、Remediation、Disclosure Notes、Affected Products、CVSS、CWE、Suggested CVE Description。

前三项(Summary / Details / PoC)可直接复制用于 GitHub Advisory 提交漏洞报告:

漏洞示例

Skills 管理

功能入口:Skills 管理

Skills管理

Skill 作用: 让 Agent 在特定任务中拥有更专业的知识和流程,例如:

    • Java 反序列化审计

    • PHP 文件上传漏洞审计

    • SSRF 检测方法

    • CVE 报告撰写

    • huntr 提交流程

导入 GitHub Skill:

导入Skill

上传 Skill ZIP:

上传Skill

Agent 绑定建议:

Agent推荐绑定类型
Recon项目结构识别、框架识别、攻击面梳理类 Skill
Scan工具使用、安全扫描、规则解释类 Skill
Triage误报过滤、证据判断、漏洞分类类 Skill
Finding漏洞专项、CVE 挖掘方法类 Skill
VerificationPoC 验证、沙箱验证、复现判断类 Skill


🛠️ 技术架构

技术栈

组件技术
后端FastAPI
前端React 18
数据库PostgreSQL 15
容器化Docker Compose
运行时Python 3.11+

架构设计亮点

AutoCVE 基于 Agent Runtime + ReAct Loop 架构:

    • Agent Runtime:管理 Agent 生命周期、任务调度、状态持久化

    • ReAct Loop:Reasoning(推理)+ Acting(行动)循环,让 Agent 边思考边执行

    • Nudge 机制:当 Agent 陷入无效循环或偏离目标时,自动纠正方向

    • FinalizeFinding:结构化终止机制,确保输出符合 CVE 申报标准

详细架构设计文档:https://github.com/larlarua/AutoCVE/blob/main/docs/ARCHITECTURE_DESIGN.md


🚀 快速开始

一键部署(推荐)

Linux / macOS / Git Bash:

curl -fsSL https://raw.githubusercontent.com/larlarua/AutoCVE/v1.0.5/docker-compose.prod.yml \
  | docker compose -f - up -d

Windows PowerShell / CMD:

curl.exe -fsSL https://raw.githubusercontent.com/larlarua/AutoCVE/v1.0.5/docker-compose.prod.yml | docker compose -f - up -d

从源码构建

git clone https://github.com/larlarua/AutoCVE.git
cd AutoCVE
docker compose up -d --build

访问服务

服务地址
前端界面http://localhost:3000
后端 APIhttp://localhost:8000
API 文档http://localhost:8000/docs
数据库管理http://localhost:8080


💡 使用场景

场景AutoCVE 能做什么
安全研究员自动化挖掘 CVE,降低重复劳动
SRC 挖掘快速扫描开源项目,发现高价值漏洞
企业安全团队审计自研或使用的开源项目,提前发现风险
漏洞赏金猎人批量审计目标项目,提高产出效率
安全学习者观察 Agent 审计过程,学习漏洞挖掘思路


🔧 与传统工具对比

维度传统 SAST 工具AutoCVE
误报处理人工过滤Agent 自动判断
漏洞验证人工编写 PoCAgent 自动构造并验证
攻击链分析人工追溯数据流Agent 自动分析调用链
报告生成人工编写Agent 自动生成结构化报告
项目筛选人工选择Agent 自动筛选适合审计的项目
CVE 申报人工整理材料报告可直接用于提交

AutoCVE 不是替代 SAST 工具,而是把 SAST 工具作为 Agent 的 Skills,通过 Multi-Agent 协同,打通从扫描到 CVE 申报的”最后一公里”。


📌 安全提示

⚠️ 免责声明

AutoCVE 仅供合法的安全研究与授权测试使用。

请遵守《中华人民共和国网络安全法》及相关法规。

对未经授权的目标进行测试属于非法行为。

负责任披露流程

发现漏洞后,请通过以下渠道报告:

    • 项目 SECURITY.md

    • GitHub Private Vulnerability Reporting

    • CNA 渠道

    • 厂商安全邮箱


🤔 我的评价

优点:

    • ✅ 真正打通了 CVE 挖掘全流程,不是玩具 Demo

    • ✅ Multi-Agent 协同架构,分工明确,可扩展性强

    • ✅ Finding Agent 针对漏洞挖掘场景深度优化

    • ✅ 一键部署,Docker Compose 开箱即用

    • ✅ 实战成果验证:30 个 CVE,最高 CVSS 9.9

    • ✅ 开源 + AGPL-3.0 许可证,社区友好

    • ✅ 完整文档:使用手册 + 架构设计 + API 文档

需要注意:

    • ⚠️ 需要 Docker 环境

    • ⚠️ 依赖大模型 API(需要配置)

    • ⚠️ 高质量漏洞产出依赖模型能力和项目选择

    • ⚠️ 仅适用于开源项目审计,闭源项目需要其他方案

总结:AutoCVE 是目前开源领域最接近”AI 驱动 CVE 挖掘”落地实践的项目。 它的核心价值不是替代安全研究员,而是把研究员从繁琐的筛选、过滤、验证、报告编写中解放出来,让他们专注于真正需要判断力的工作——漏洞价值评估、攻击链设计、风险分析。

一句话:设置目标 CVE 数量,等 Agent 挖完,复制报告提交。这才是 AI 时代安全工具该有的样子。


🚀 立即体验

# Linux / macOS
curl -fsSL https://raw.githubusercontent.com/larlarua/AutoCVE/v1.0.5/docker-compose.prod.yml \
  | docker compose -f - up -d

# Windows
curl.exe -fsSL https://raw.githubusercontent.com/larlarua/AutoCVE/v1.0.5/docker-compose.prod.yml | docker compose -f - up -d

GitHub 项目:https://github.com/larlarua/AutoCVE

Star 支持开源 👇


你用 AI 挖过 CVE 吗?来评论区聊聊你的经验。

转发给身边做安全的朋友 🔄

本文档由 AI 安全助手自动生成 · 仅供安全研究与学习交流

© 版权声明
THE END
喜欢就支持一下吧
点赞6 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容