本文探讨AI大模型在代码审计系统中的真实定位。作者分享了其架构设计原则:将系统分为事实层、证明层和判断层,LLM仅用于候选排序,不参与核心发现与验证。即使LLM断供,系统仍能产出高置信度的漏洞证据,体...
云渗透利器OSSFileBrowse|OSS图形化存储桶遍历工具V2.0更新,一键直观验证 Bucket 泄露风险
OSSFileBrowse是一款云安全渗透测试图形化工具,专用于OSS存储桶遍历漏洞验证。它基于JavaFX构建,支持桶内文件可视化浏览、在线预览、敏感字段搜索、批量下载及压缩包展开,并内置PDF/O...
史诗级Linux漏洞来袭:从漏洞验证到数据泄露报警,安全团队如何应对?|总第316周
本周安全话题围绕史诗级Linux漏洞展开,探讨漏洞影响、修复策略及安全体系建设,强调漏洞常态化与动态防御的重要性;同时讨论内部员工数据泄露的调查流程,包括是否报警及联合HR、法务部门协作等合规问题。0...
Strix 开始自动找漏洞,安全工程师要变指挥官了
Strix是一款开源AI渗透测试工具,通过多个AIAgent协同工作,实现自动化漏洞发现与验证。它支持SQL注入、XSS、SSRF等多种安全检测,模拟真实攻击流程生成PoC,降低误报。安全人员可借助D...
【AI安全】Wiz Atlas进化!200个未知漏洞被AI自主验证
Wiz Research推出自主AI漏洞研究系统Atlas,在公共基准上取得90.9%成功率,并在gRPC、Linux内核等复杂开源项目中验证了200多个未知漏洞。Atlas通过攻击面建模、并行狩猎、...
【AI安全】gpt-5.6-sol限制高?为什么我拿到手就能绕
本文探讨了GPT-5.6-sol的安全限制问题,作者通过中转站添加系统提示词尝试绕过,发现破限中转对旧版本有效但无法应对sol版本在关键环节的拦截。文章澄清了破限中转的实质,并分享了实际测试经验,指出...
【AI挖洞】AI发现的SQL注入
AI自动挖掘漏洞的实践记录,发现了医疗行业资产中的两个安全问题:一个SQL注入漏洞(位于/nacos/v1/cs/ops/derby接口,可执行任意SQL查询)和一个弱口令漏洞(后台管理系统/imc/...
用AI跑赢漏洞攻防战:漏洞自动化挖掘、验证、防御实战框架
本文介绍了一套基于大语言模型的漏洞自动化挖掘、验证与防御实战框架。该框架通过LLM的深度语义理解与智能规划,融合传统安全工具,构建了从漏洞线索发现、PoC自动生成与优化、并行验证执行,到影响面评估与响...
【SRC实战】以为是文件上传结果是XSS
本文记录了一次SRC实战中,误将文件上传漏洞识别为XSS的验证过程。通过上传包含XSS payload的HTML文件,在展示页面刷新后触发弹窗,确认了存储型XSS漏洞的存在。📖 编者语最近AI开始给我...
【基于带外检测的SSRF盲注 —— PortSwiggerBlind SSRF with out-of-band detection完整通关指南】
本文详细介绍了PortSwigger靶场中基于带外检测的盲SSRF漏洞通关方法。通过分析使用Referer头的分析软件,注入Burp Collaborator负载,利用OAST技术验证后端服务器异步请...
AI 驱动的自动化渗透测试平台
AIsTest是面向Web系统、业务系统和接口的智能化安全测试平台,不仅发现漏洞,更验证漏洞真实存在、可复现、无误报,并能构建攻击链评估实际影响和修复优先级。相比传统扫描器,它强调持续探索、证据闭环和...
LLM 代码审计:评测集与实验矩阵
本文系统梳理了LLM代码审计领域的核心评测集,涵盖从函数二分类到仓库级漏洞修复的多层次任务。文章通过详细对比Devign、BigVul、DiverseVul、VulBench、PrimeVul、CWE...
16

