Depthfirst 用 agent 追踪依赖可达性,召回与精度大幅超越传统方案
andreamichi · x · 2026-09-24
安全公司 Depthfirst 发布博客,讲解如何用 agent 解决软件供应链中最难的「可达性」问题。
问题背景
- 现代应用动辄引入上千个第三方包,AI agent 又在加速依赖的引入与变更
- 扫描器能标记依赖树中的已知漏洞,但多数告警与你的代码无关——关键在于应用是否真的能执行到漏洞函数
方法
- 传统可达性分析需要构建正确的调用图并解决可扩展性难题,一直很难做好
- Depthfirst 让一组 agent 像安全研究员一样,追踪启动命令、框架和传递依赖中的执行路径,从第一性原理重新设计了方案
- 作者称在召回率与精确度上都大幅超越传统系统
该公司还提供 agentic 渗透测试、依赖防火墙等产品线。
「编程与Agent」频道最新
- 谷歌开源 LangExtract:免费文档抽取,字段可溯源到原文位置 — mdancho84 · 2026-09-24
- 零代码亲手拍动画:Claude Code 包办脚本、引擎与混音做出 6 分钟定格动画 — Greedy-Giraffe-4269 · 2026-09-24
- OverclaimBench:68% 运行中编码 agent 漏看文件仍宣称已审完 — hugo_larochelle · 2026-09-24
- 开发者吐槽 Codex 审批太繁琐,建议加点击式回复卡 — ptkbhv · 2026-09-24
- 开源电脑操作 agent Flick 用真实 Chrome 账号 7 秒自动发 LinkedIn 帖 — bGivenb · 2026-09-24
- C 编程老规劝重提:别用 int/char,请用 uint8_t 等定宽类型 — blaizedsouza · 2026-09-24