LLM 多智能体工作流挖出 Nextcloud 等开源 0-day
cyb3rops · x · 2026-07-29
LLM 多智能体工作流帮他挖到开源 0-day
Hyunseo Shin 讲述了自己如何从 CTF/攻防练习转向真实世界漏洞挖掘,并围绕 LLM 搭建了一套多智能体安全研究工作流。文章把这件事放在更大的背景下:AI 正在从聊天机器人进化成 CLI 工具、MCP 生态和更适合安全研究的实战助手。
他解释了为什么后来放弃内存破坏和黑盒服务器漏洞方向:这类目标即使找到崩溃,也往往不足以满足大型漏洞赏金项目对“可利用性/完整性破坏”的要求,而用 AI 自动拼出完整攻击链目前仍很困难。相比之下,他更擅长 Web 方向,因此选择了更适合 AI 辅助推进的目标。
配图里还能看到这套工作流已经产出多项成果:Nextcloud、Grafana、Protobuf、Airflow、Matomo、OwnCloud、Discourse 等项目都出现了已获赏金或待修复的漏洞/CVE。
「安全」频道最新
- NVIDIA 等 70+ 公司签署公开信支持开源 AI 模型 — NVIDIAAI · 2026-07-30
- 安全护栏过度拦截:Claude 致企业网络防御调查受阻 — RexDouglass · 2026-07-30
- AI版权护城河失效,厂商转向寻求政府监管保护 — RexDouglass · 2026-07-30
- 被问及是否还有系统被黑,Altman 国会山回应:有可能 — ns123abc · 2026-07-30
- OpenClaw 曝高危漏洞,超 5 万节点沦为肉鸡 — ericelliott_ · 2026-07-30
- xAI 起诉明尼苏达州,试图阻止反裸体生成应用法案 — The Verge AI · 2026-07-30