实战:用 YARA 规则加 LLM 审查 11 万个开源组件
cyb3rops · x · 2026-08-20
帖子介绍了一种结合通用 YARA 规则和 LLM 审查来检测恶意软件包的安全方案。
案例:两个通用的 YARA 规则标记了恶意的 proc-macro1 包,系统随即将其送入 LLM 分诊,LLM 识别出异常并推送给分析师。
系统架构(漏斗模型):
- 扫描:每天扫描约 114,000 个新发布的 OSS 组件。
- 规则初筛:YARA 规则进行低成本、确定性的初步筛选,每天约筛选出 4,600 个目标。
- LLM 分诊:仅对规则标记的组件进行 LLM 语义分析,成本约每天 3 美元。LLM 处理掉约 4,500 个简单案例。
- 人工分析:最终仅需约 100 个组件由人工复核。
该方案在降低成本的同时保证了大规模供应链安全的检测效率。
「安全」频道最新
- AI Control 比对齐更实用:CSET 发布安全部署智能体入门 — hlntnr · 2026-08-20
- 中美 AI 风险上升,双方寻求不同的监管护栏 — pstAsiatech · 2026-08-20
- 超智危机下,验证靠间谍卫星而非复杂新机制 — peterwildeford · 2026-08-20
- 所谓 Pacing 不是现在停,而是在递归改进前急刹车 — peterwildeford · 2026-08-20
- 当总统召集AI CEO应对超级智能危机该怎么办 — peterwildeford · 2026-08-20
- 前 OpenAI 专家预测下届国会 AI 听证会将很激烈 — Miles_Brundage · 2026-08-20