開發生態
GitHub 開源 Fuzzing Taskflow:結合 LLM 代理與 AFL++,依覆蓋率自動補測 C/C++ 程式碼
iThome單一來源
尚未逐項核實
目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據報導,GitHub Security Lab 開源 Fuzzing Taskflow,將大型語言模型代理與 AFL++ 模糊測試工具串聯為自動化管線,專供 C/C++ 專案使用。該工具基於 GitHub Security Lab Taskflow Agent 框架,由代理決定測試目標與程式內容,並透過 MCP 工具處理編譯、執行 AFL++ 及收集覆蓋率,流程狀態存於 SQLite 資料庫。測試分為 30 至 960 秒的遞增輪次,代理會依據程式碼行與分支覆蓋率,動態增加測試輸入、修改 API 呼叫或將常數加入 AFL++ 字典;若連續兩輪覆蓋率增幅低於 1 個百分點則自動停止。針對 JSON、XML 等格式提供內建字典,亦可掃描原始碼擷取字串與 32 位元常數建立專屬字典。發生崩潰時,管線會縮小輸入範圍,利用 AddressSanitizer 記錄錯誤位置並去重,最後由代理分析漏洞利用條件,產出包含修補建議與迴歸測試草稿的 Markdown 報告。GitHub 警告,由於測試直接在主機執行且無容器隔離,為防範提示注入風險,建議在 GitHub Codespaces 或拋棄式虛擬機器中執行,且漏洞判斷仍須人工審查。
讀原始報導