本文由粉丝朋友「西尔不是雪纳瑞」投稿,欢迎更多读者分享优质安全项目!
挖 CVE 有多累?
筛项目 → 导仓库 → 跑扫描 → 审源码 → 追数据流 → 写 PoC → 验漏洞 → 写报告 → 提交 CVE
一套流程下来,一个小型漏洞可能就要耗掉你一整天。更扎心的是——跑了一堆工具,过滤大量误报,最后发现真正符合 CVE 申报条件的高价值漏洞寥寥无几。
今天给大家介绍一个彻底改变 CVE 挖掘方式的开源项目——
AutoCVE:一个由 AI Agent 驱动的自动化 CVE 挖掘平台,从项目筛选到报告生成全流程自动化,一周内拿下了 30 个 CVE 编号。
GitHub 地址:https://github.com/larlarua/AutoCVE
🔥 实战成果:30 个 CVE,覆盖 14 个开源项目
这不是一个只存在于 PPT 里的 Demo——AutoCVE 已经用真实成果证明了它的能力:
| 指标 | 数据 |
|---|---|
| CVE 数量 | 30 个 |
| 覆盖项目 | 14 个开源项目 |
| 最高 CVSS 评分 | 9.9(Critical) |
| 测试周期 | 7 天 |
| GitHub Star | 1279+ |
| Fork | 89+ |
漏洞类型覆盖:SQL 注入、SSRF、RCE、认证绕过、权限提升、敏感信息泄露、存储型 XSS、CSRF、硬编码密钥……
全程无人工参与或核验,完全由 Agent 自主完成。
部分 CVE 清单:
| CVE | 项目 | 漏洞类型 | CVSS |
|---|---|---|---|
| CVE-2026-48765 | typebot.io | Authorization Bypass | 9.9 |
| CVE-2026-43986 | Tautulli | SSRF | 9.9 |
| CVE-2026-43984 | Tautulli | Stored XSS | 8.9 |
| CVE-2026-41235 | froxlor | Incorrect Authorization | 8.8 |
| CVE-2026-48764 | typebot.io | SSRF | 8.2 |
| CVE-2026-40904 | Chartbrew | Improper Access Control | 8.1 |
| CVE-2026-45260 | pimcore | Missing Authorization | 8.1 |
| CVE-2026-42181 | Lemmy | SSRF | 6.5 |
| CVE-2026-7290 | JeecgBoot | SQL Injection | 6.3 |
| CVE-2026-7292 | o2oa | RCE | 5.6 |
完整漏洞报告:https://github.com/larlarua/vulnerability-reports
🎯 它解决什么问题?
传统 CVE 挖掘的痛点
做过代码审计的安全研究员都懂,传统流程是这样的:
01. 筛选适合审计的开源项目
02. 克隆仓库,配置环境
03. 运行 SAST 工具扫描
04. 过滤大量误报
05. 从 Sink 追溯 Source,分析数据流和调用链
06. 编写 PoC 验证漏洞
07. 整理英文漏洞报告、CVE 描述、影响范围、修复建议
08. 提交 CVE 申请
每一步都耗时耗力,而且工具越多,验证成本越高:
- 有些工具在靶场表现不错,面对真实项目效果有限
- 连续审计多个项目没发现漏洞,不知道是工具不行还是项目选错了
- 发现一堆问题,但符合 CVE 申报条件的高价值漏洞寥寥无几
AutoCVE 的思路:把这一整套流程,全部交给 Agent 自动化完成。
🤖 核心能力一览
1️⃣ 一键完成 CVE 挖掘
AutoCVE 不是简单的扫描器,而是一个面向 CVE 挖掘场景设计的 Multi-Agent 审计平台。
用户只需做一件事:设置目标 CVE 数量。
剩下的全交给 Agent:
自动筛选项目 → 自动导入仓库 → 自动创建任务
→ 多 Agent 协同审计 → 自动验证漏洞 → 自动生成报告
等待任务执行完成,最后复制生成的报告内容并提交,即可完成 CVE 申请。
2️⃣ Multi-Agent 协同审计
AutoCVE 通过 Orchestrator 统一调度多个专项 Agent:
┌─────────────┐
│ Orchestrator │ ← 统一调度
└──────┬──────┘
│
┌───┴───┬───────┬─────────┬──────────┐
▼ ▼ ▼ ▼ ▼
Recon Scan Triage Finding Verification
| Agent | 职责 |
|---|---|
| Recon | 识别项目语言、框架、入口文件和优先审计路径 |
| Scan | 调用 Semgrep、Bandit 等工具做规则扫描 |
| Triage | 过滤误报,补充证据 |
| Finding | 直接阅读源码,构造攻击链,挖掘高价值漏洞 |
| Verification | 通过沙箱和 PoC 动态验证漏洞 |
其中,Finding Agent 是 AutoCVE 的核心审计能力,专为 CVE 挖掘场景设计:
- 可直接分析项目源码
- 结合 ReAct Loop(推理-行动循环)
- 支持专项工具调用
- 提供 Nudge 纠偏机制(Agent 走偏时自动纠正)
- FinalizeFinding 结构化终止机制,确保产出符合 CVE 申报条件的高价值漏洞
3️⃣ 三种审计模式
AutoCVE 支持三种审计模式,可根据目标选择:
| 模式 | 使用 Agent | 适用场景 |
|---|---|---|
| 效率优先 | Scan + Triage | 快速扫描,过滤误报 |
| 深度审计 | Finding | 深入挖掘 CVE / 0Day |
| 综合模式 | Scan + Triage + Finding | 覆盖面与深度兼顾 |
4️⃣ 交互式审计与全过程追踪
支持用户交互:
将完整审计过程作为会话上下文,用户可围绕审计结果继续追问——让 Agent 补充证据、解释攻击链、完善复现步骤或扩展漏洞分析。
可视化审计追踪:
- 活动日志
- Agent Tree(Agent 调用树)
- 工具调用详情
- 阶段进度
- 初步报告
- 审计会话
方便复盘每次审计的执行路径与关键过程。
5️⃣ 智能化漏洞管理
审计发现的漏洞由 Agent 自动提交,经过去重后以结构化形式入库。
AutoCVE 的漏洞报告由 Agent 自动生成,包含:
- Summary(漏洞摘要)
- Details(漏洞详情)
- PoC(概念验证)
- Impact(影响范围)
- Remediation(修复建议)
- Disclosure Notes(披露说明)
- Affected Products(受影响产品)
- CVSS 评分
- CWE 分类
- Suggested CVE Description(建议的 CVE 描述)
可直接复制用于 GitHub Advisory 提交漏洞报告。
6️⃣ 专属 Skills 配置
支持根据实际需求为不同 Agent 配置专属 Skills,灵活扩展各 Agent 的能力边界。
📖 功能详解与使用指南
系统架构与部署要求
AutoCVE 是一个前后端分离的 AI 代码安全审计平台,核心服务包括:
| 组件 | 技术 | 默认端口 |
|---|---|---|
| 前端 | React + Vite | 3000 |
| 后端 | FastAPI | 8000 |
| 数据库 | PostgreSQL 15 | 5432 |
| 缓存/任务状态 | Redis 7 | 6379 |
| 沙箱镜像 | autocve-sandbox:latest | – |
| 数据库管理 | Adminer | 8080 |
推荐配置:
| 资源 | 推荐配置 | 说明 |
|---|---|---|
| CPU | 4 核及以上 | Agent 审计、依赖扫描和仓库克隆会占用 CPU |
| 内存 | 8 GB 及以上 | 小项目 4 GB 可运行,大项目建议 8 GB 起步 |
| 磁盘 | 20 GB 及以上 | 需保存镜像、数据库、上传 ZIP、项目工作区和审计结果 |
| Docker | 20.10+ | 推荐 Docker Compose 部署 |
| Docker Compose | 2.24.0+ | 支持 env_file 配置 |
模型配置
功能入口:系统设置 > 模型配置

全局模型配置字段:
| 字段 | 说明 |
|---|---|
| Provider | 模型提供商:openai / gemini / claude / qwen / deepseek / zhipu / moonshot / ollama / baidu / minimax / doubao |
| Model | 模型名称,可从推荐列表选择或手动输入 |
| API Key | 模型 API 密钥 |
| Base URL | 模型厂商或中转站 Base URL |
| Max Iterations | Agent 最大循环轮次 |
| Endpoint Protocol | 模型协议:OpenAI Compatible / Anthropic / Google |
| Tool Message Format | 工具消息格式:Auto / Follow Protocol / XML / JSON |
模型方案管理:
支持保存多套可复用的模型配置,便于快速切换:

各 Agent 独立模型配置:
AutoCVE 支持为不同 Agent 单独配置模型,每个 Agent 可根据职责选择最适合的模型:
| Agent | 职责 | 模型建议 |
|---|---|---|
| Orchestrator | 编排审计流程和阶段分发 | 稳定、上下文能力强的模型 |
| Recon | 信息收集、项目结构梳理、入口发现 | 长上下文、代码理解好的模型 |
| Scan | 调用扫描工具、整理工具输出 | 成本较低、格式稳定的模型 |
| Triage | 误报过滤 | 判断稳定、能遵循证据的模型 |
| Finding | 漏洞深挖、攻击链构造、报告生成 | 推理能力强、代码理解强的模型 |
| Verification | 漏洞动态验证 | 推理能力强、保守可靠的模型 |
工作流管理
功能入口:系统设置 > 工作流管理

工作流管理用于动态控制审计任务会执行哪些 Agent 节点:
Orchestrator → Recon → Scan → Triage → Verification
↘ Finding → Verification
| 节点 | 是否核心常开 | 说明 |
|---|---|---|
| Orchestrator | 是 | 负责审计任务编排,不能关闭 |
| Recon | 是 | 负责项目信息收集,不能关闭 |
| Scan | 否 | 调用 Semgrep、Bandit 等扫描工具 |
| Triage | 否 | 对扫描结果进行误报过滤 |
| Finding | 否 | 根据项目上下文进行漏洞深挖 |
| Verification | 否 | 漏洞动态验证 |
使用建议:
- 快速体验:保留默认工作流
- 只做深度漏洞挖掘:开启 Finding,可关闭 Scan/Triage
- 只做工具扫描和误报过滤:开启 Scan/Triage,可关闭 Finding
项目管理
功能入口:项目管理

支持两类项目来源:
| 类型 | 说明 | 适用场景 |
|---|---|---|
| 远程仓库 | GitHub / GitLab / Gitea 或其他 Git URL 导入 | 审计开源项目 |
| ZIP 上传 | 上传 .zip 源码包 | 审计本地代码 |
从 Git 仓库导入项目:
<img src=”https://raw.githubusercontent.com/larlarua/AutoCVE/main/docs/assets/user-guide/screenshots/导入远程项目.png” alt=”导入远程项目” width=”560″>
从本地上传源码:
<img src=”https://raw.githubusercontent.com/larlarua/AutoCVE/main/docs/assets/user-guide/screenshots/导入本地项目.png” alt=”导入本地项目” width=”560″>
创建审计任务

三种审计模式详解:
| 模式 | 核心Agent | 适用场景 |
|---|---|---|
| 增强扫描 | Scan → Triage | 对工具扫描结果进行快速分析 |
| 智能审计 | Finding | 快速产出高质量漏洞,适合 CVE、0Day 挖掘 |
| 综合审计 | Scan → Triage + Finding | 对项目进行全量审计 |
审计运行页面
审计任务创建后会进入实时监控页面:

页面组成:
- 左侧活动日志:显示实时 Agent 活动、思考、工具调用、结果输出
- 右侧 Agent Tree:显示当前参与审计的 Agent、层级关系和运行状态
- 统计面板:显示文件数、工具调用次数、漏洞数量、严重等级分布
日志类型:
thinking:模型推理和决策过程
tool:工具调用
info:普通状态信息
error:错误信息
dispatch:Agent 交接
用户交互式审计
Finding Agent 审计过程会同步至运行时会话,用户可以继续追问:

可以展开查看工具调用详情:

可以输入 $ 显示调用的 Skill:

初步报告
任务完成后,页面会出现「活动日志 / 初步报告」切换:

初步报告会展示:漏洞标题、风险等级、漏洞类型、置信度、文件路径与行号、漏洞描述、Source/Sink、影响说明、利用链、PoC 信息、验证说明。
漏洞管理
功能入口:漏洞管理

漏洞筛选支持:
- 项目名称 / 版本 / 链接
- 漏洞名称 / 类型
- 人工研判结果:待确认 / 已确认 / 误报
- CVE 状态:未申请 / 申请中 / 申请成功 / 申请失败
- CVE ID
漏洞报告内容:

报告包含:Summary、Details、PoC、Impact、Remediation、Disclosure Notes、Affected Products、CVSS、CWE、Suggested CVE Description。
前三项(Summary / Details / PoC)可直接复制用于 GitHub Advisory 提交漏洞报告:

Skills 管理
功能入口:Skills 管理

Skill 作用: 让 Agent 在特定任务中拥有更专业的知识和流程,例如:
- Java 反序列化审计
- PHP 文件上传漏洞审计
- SSRF 检测方法
- CVE 报告撰写
- huntr 提交流程
导入 GitHub Skill:

上传 Skill ZIP:

Agent 绑定建议:
| Agent | 推荐绑定类型 |
|---|---|
| Recon | 项目结构识别、框架识别、攻击面梳理类 Skill |
| Scan | 工具使用、安全扫描、规则解释类 Skill |
| Triage | 误报过滤、证据判断、漏洞分类类 Skill |
| Finding | 漏洞专项、CVE 挖掘方法类 Skill |
| Verification | PoC 验证、沙箱验证、复现判断类 Skill |
🛠️ 技术架构
技术栈
| 组件 | 技术 |
|---|---|
| 后端 | FastAPI |
| 前端 | React 18 |
| 数据库 | PostgreSQL 15 |
| 容器化 | Docker Compose |
| 运行时 | Python 3.11+ |
架构设计亮点
AutoCVE 基于 Agent Runtime + ReAct Loop 架构:
- Agent Runtime:管理 Agent 生命周期、任务调度、状态持久化
- ReAct Loop:Reasoning(推理)+ Acting(行动)循环,让 Agent 边思考边执行
- Nudge 机制:当 Agent 陷入无效循环或偏离目标时,自动纠正方向
- FinalizeFinding:结构化终止机制,确保输出符合 CVE 申报标准
详细架构设计文档:https://github.com/larlarua/AutoCVE/blob/main/docs/ARCHITECTURE_DESIGN.md
🚀 快速开始
一键部署(推荐)
Linux / macOS / Git Bash:
curl -fsSL https://raw.githubusercontent.com/larlarua/AutoCVE/v1.0.5/docker-compose.prod.yml \
| docker compose -f - up -d
Windows PowerShell / CMD:
curl.exe -fsSL https://raw.githubusercontent.com/larlarua/AutoCVE/v1.0.5/docker-compose.prod.yml | docker compose -f - up -d
从源码构建
git clone https://github.com/larlarua/AutoCVE.git
cd AutoCVE
docker compose up -d --build
访问服务
| 服务 | 地址 |
|---|---|
| 前端界面 | http://localhost:3000 |
| 后端 API | http://localhost:8000 |
| API 文档 | http://localhost:8000/docs |
| 数据库管理 | http://localhost:8080 |
💡 使用场景
| 场景 | AutoCVE 能做什么 |
|---|---|
| 安全研究员 | 自动化挖掘 CVE,降低重复劳动 |
| SRC 挖掘 | 快速扫描开源项目,发现高价值漏洞 |
| 企业安全团队 | 审计自研或使用的开源项目,提前发现风险 |
| 漏洞赏金猎人 | 批量审计目标项目,提高产出效率 |
| 安全学习者 | 观察 Agent 审计过程,学习漏洞挖掘思路 |
🔧 与传统工具对比
| 维度 | 传统 SAST 工具 | AutoCVE |
|---|---|---|
| 误报处理 | 人工过滤 | Agent 自动判断 |
| 漏洞验证 | 人工编写 PoC | Agent 自动构造并验证 |
| 攻击链分析 | 人工追溯数据流 | Agent 自动分析调用链 |
| 报告生成 | 人工编写 | Agent 自动生成结构化报告 |
| 项目筛选 | 人工选择 | Agent 自动筛选适合审计的项目 |
| CVE 申报 | 人工整理材料 | 报告可直接用于提交 |
AutoCVE 不是替代 SAST 工具,而是把 SAST 工具作为 Agent 的 Skills,通过 Multi-Agent 协同,打通从扫描到 CVE 申报的”最后一公里”。
📌 安全提示
⚠️ 免责声明:
AutoCVE 仅供合法的安全研究与授权测试使用。
请遵守《中华人民共和国网络安全法》及相关法规。
对未经授权的目标进行测试属于非法行为。
负责任披露流程:
发现漏洞后,请通过以下渠道报告:
- 项目
SECURITY.md
- 项目
- GitHub Private Vulnerability Reporting
- CNA 渠道
- 厂商安全邮箱
🤔 我的评价
优点:
- ✅ 真正打通了 CVE 挖掘全流程,不是玩具 Demo
- ✅ Multi-Agent 协同架构,分工明确,可扩展性强
- ✅ Finding Agent 针对漏洞挖掘场景深度优化
- ✅ 一键部署,Docker Compose 开箱即用
- ✅ 实战成果验证:30 个 CVE,最高 CVSS 9.9
- ✅ 开源 + AGPL-3.0 许可证,社区友好
- ✅ 完整文档:使用手册 + 架构设计 + API 文档
需要注意:
- ⚠️ 需要 Docker 环境
- ⚠️ 依赖大模型 API(需要配置)
- ⚠️ 高质量漏洞产出依赖模型能力和项目选择
- ⚠️ 仅适用于开源项目审计,闭源项目需要其他方案
总结:AutoCVE 是目前开源领域最接近”AI 驱动 CVE 挖掘”落地实践的项目。 它的核心价值不是替代安全研究员,而是把研究员从繁琐的筛选、过滤、验证、报告编写中解放出来,让他们专注于真正需要判断力的工作——漏洞价值评估、攻击链设计、风险分析。
一句话:设置目标 CVE 数量,等 Agent 挖完,复制报告提交。这才是 AI 时代安全工具该有的样子。
🚀 立即体验
# Linux / macOS
curl -fsSL https://raw.githubusercontent.com/larlarua/AutoCVE/v1.0.5/docker-compose.prod.yml \
| docker compose -f - up -d
# Windows
curl.exe -fsSL https://raw.githubusercontent.com/larlarua/AutoCVE/v1.0.5/docker-compose.prod.yml | docker compose -f - up -d
GitHub 项目:https://github.com/larlarua/AutoCVE
Star 支持开源 👇
你用 AI 挖过 CVE 吗?来评论区聊聊你的经验。
转发给身边做安全的朋友 🔄
本文档由 AI 安全助手自动生成 · 仅供安全研究与学习交流













暂无评论内容