← Últimos artículos
💻 computer science

Multi-Agent Cooperative Fuzzing for HarmonyOS APIs

Este artículo presenta HMFuzzer, un marco de fuzzing cooperativo multiagente que mejora el descubrimiento de vulnerabilidades en la API de HarmonyOS mediante el aprovechamiento de la recuperación de código de Android, la interpretación de documentos multimodales, el aprendizaje por refuerzo para la optimización de prompts y el análisis automatizado de fallos para superar la escasez y la baja calidad de la documentación existente del ecosistema.

Autores originales: Fei Jia, Lei Zhang, Huibing Zhang, Lianhai Liu

Publicado 2026-06-24✓ Author reviewed
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Fei Jia, Lei Zhang, Huibing Zhang, Lianhai Liu

Artículo original bajo licencia CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que estás tratando de enseñarle a un robot cómo entrar por la fuerza en una casa muy nueva y de alta tecnología (HarmonyOS) para encontrar puntos débiles en las cerraduras y ventanas. El problema es que la casa es tan nueva que casi no hay planos, no hay videos de "cómo hacerlo" y las pocas instrucciones que tienes están escritas en un lenguaje que el robot no habla bien, con muchas imágenes confusas en lugar de palabras.

Este artículo presenta un nuevo equipo de especialistas robóticos llamado HMFuzzer para resolver este problema. En lugar de un solo robot intentando hacer todo, utilizan un equipo de tres personas trabajando juntos, muy parecido a un escuadrón de detectives especializados.

Así es como funciona su equipo, explicado con analogías sencillas:

1. El Problema: La "Casa Nueva" con Manuales Faltantes

HarmonyOS es como una ciudad inteligente totalmente nueva. Tiene millones de puertas (APIs) que permiten que diferentes dispositivos se comuniquen entre sí. Pero como es nueva:

  • Hay muy pocos ejemplos de cómo usar estas puertas.
  • Los manuales de instrucciones oficiales están llenos de diagramas e imágenes que los robots basados en texto no pueden leer.
  • Las herramientas existentes (otros robots) intentan adivinar cómo entrar, pero siguen fallando porque no tienen suficiente información.

2. La Solución: El Equipo de Tres Agentes

El equipo de HMFuzzer consta de tres agentes especializados que pasan el trabajo a lo largo de la línea:

Agente A: El "Traductor y Organizador" (Agente de Preprocesamiento)

  • El Trabajo: Este agente toma los manuales de instrucciones desordenados. Dado que los manuales tienen muchas imágenes (como diagramas de flujo) que el robot no puede entender, este agente utiliza una IA de "súper ojos" (Modelos Grandes Multimodales) para mirar las imágenes y describirlas en texto plano.
  • La Analogía: Imagina a un bibliotecario que toma un libro lleno de bocetos confusos y escribe una descripción detallada de cada imagen para que el robot pueda leerla realmente.
  • La Verificación de Permisos: Este agente también verifica las reglas del "guardia de seguridad". Se asegura de que el robot solo intente abrir las puertas que tiene permitido tocar, para que no sea detectado por intentar entrar en un área restringida.

Agente B: El "Constructor de Controladores" (Agente de Generación de Drivers)

  • El Trabajo: Este agente construye las "llaves" reales (drivers de fuzzing) para probar las puertas. Pero como no hay llaves de HarmonyOS para copiar, este agente tiene una idea ingeniosa: Mira a Android.
  • La Analogía: HarmonyOS y Android son como primos; visten ropas diferentes pero tienen árboles genealógicos similares. Si el robot necesita saber cómo abrir una puerta de Bluetooth en HarmonyOS, mira cómo Android abre sus puertas de Bluetooth. Utiliza una enorme biblioteca de ejemplos de Android como una "hoja de trucos" para adivinar cómo funcionan las puertas de HarmonyOS.
  • El "Entrenador" (Aprendizaje por Refuerzo): Si el robot construye una llave que no encaja (un error de sintaxis), un "Entrenador" interviene. En lugar de solo decir "incorrecto", el Entrenador utiliza un sistema de puntuación para decirle al robot: "Prueba con este tipo específico de forma de llave la próxima vez". El robot aprende de sus errores y mejora la construcción de llaves con cada intento.

Agente C: El "Investigador de la Escena del Crimen" (Agente de Análisis de Vulnerabilidades)

  • El Trabajo: Cuando una prueba causa un fallo en el sistema (como una puerta atascándose o una ventana rompiéndose), este agente investiga.
  • La Analogía: En el pasado, los robots solo miraban registros de texto. Pero a veces HarmonyOS no proporciona registros de texto claros. Así que este agente toma una foto del fallo (una captura de pantalla) y utiliza la IA de "super-ojos" para describir lo que sucedió en la foto.
  • El Trabajo de Detective: Combina la descripción de la foto, los registros de texto y una base de datos de crímenes conocidos (vulnerabilidades) para determinar: "¿Fue un error simple o un agujero de seguridad real?". Utiliza un método de "cadena de pensamiento", lo que significa que explica su razonamiento paso a paso antes de llegar a una conclusión.

3. Los Resultados: ¿Qué Encontraron?

El equipo probó su nuevo escuadrón en HarmonyOS 5.0 y encontró algunas brechas de seguridad reales que otras herramientas pasaron por alto.

  • La Gran Victoria: Encontraron una vulnerabilidad específica en cómo el sistema maneja las imágenes SVG (esos son los pequeños gráficos utilizados en las aplicaciones). Crearon una prueba que alimentó al sistema con una cadena de números tan larga que rompió el búfer (como intentar verter un océano en una taza de té). El sistema colapsó, revelando una falla de seguridad.
  • Eficiencia: Su equipo utilizó menos memoria informática que otras herramientas porque fueron más inteligentes sobre cómo probaron, en lugar de simplemente intentar por la fuerza bruta.
  • Versatilidad: Incluso probaron su equipo en otros sistemas (como PyTorch y TensorFlow) y encontraron nuevos errores allí también, demostando que el equipo es bueno rompiendo cosas en general, no solo HarmonyOS.

Resumen

En resumen, el artículo describe un inteligente equipo de tres partes de robots que:

  1. Lee manuales confusos llenos de imágenes convirtiendo las imágenes en texto.
  2. Copia ideas de un sistema similar y más antiguo (Android) para construir mejores llaves de prueba.
  3. Investiga fallos analizando capturas de pantalla y registros para encontrar brechas de seguridad reales.

Llaman a su herramienta HMFuzzer, y encontró con éxito vulnerabilidades en HarmonyOS que otras herramientas no pudieron ver, todo mientras aprendía y mejoraba a medida que avanzaba.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →