← Nieuwste papers
🤖 AI

AXE: An Agentic eXploit Engine for Confirming Zero-Day Vulnerability Reports

Dit paper introduceert AXE, een multi-agent framework dat minimale zwakke-puntmetagegebruikt om automatische exploitatie in een grey-box setting mogelijk te maken, waardoor de bevestiging van zero-day kwetsbaarheden voor webapplicaties aanzienlijk wordt verbeterd ten opzichte van bestaande zwarte-doos benaderingen.

Oorspronkelijke auteurs: Amirali Sajadi, Tu Nguyen, Kostadin Damevski, Preetha Chatterjee

Gepubliceerd 2026-02-17
📖 4 min leestijd☕ Koffiepauze-leesvoer

Oorspronkelijke auteurs: Amirali Sajadi, Tu Nguyen, Kostadin Damevski, Preetha Chatterjee

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat een softwarebedrijf een enorme berg brieven ontvangt. Elke brief is een waarschuwing van een computerprogramma of een mens: "Hé, hier zit een gat in onze software! Iemand kan hierdoor binnenkomen!"

Het probleem? De meeste brieven zijn nep, verkeerd begrepen, of beschrijven een gat dat in theorie bestaat maar in de praktijk onbereikbaar is. De beveiligingsexperts (de 'onderhoudsmensen') moeten elke brief handmatig lezen, uitzoeken of het echt waar is, en proberen het te reproduceren. Dit is als proberen een naald te vinden in een hooiberg, terwijl de hooiberg elke dag groter wordt. Ze raken overbelast en echte gevaren worden misschien gemist.

AXE is een nieuwe, slimme robot-hulp die deze berg brieven voor ze oplost.

Wat is AXE eigenlijk?

AXE staat voor Agentic eXploit Engine. In het Nederlands kunnen we het zien als een digitale detective met een team van specialisten.

In plaats van één enkele robot die alles probeert te doen (wat vaak fout gaat), werkt AXE met een team van vier agenten die samenwerken, net als een goed georganiseerd politieteam:

  1. De Strategist (De Hoofdinspecteur): Deze denkt na over het plan. "Waar zitten we? Wat is het doel? Wat moeten we proberen?" Hij houdt het overzicht en past het plan aan als iets niet werkt.
  2. De Explorer (De Rechercheur): Deze gaat het gebouw (de code) in om te zoeken naar aanwijzingen. Hij leest de blauwdrukken (de broncode) om te zien hoe de deuren en sloten werken.
  3. De Exploiter (De Inbreker): Deze is de handelaar die het plan uitvoert. Hij probeert de deuren open te breken, de sloten te kraken en de code in te voeren. Hij doet de zware fysieke arbeid.
  4. De Verslaggever (De Notaris): Als het gelukt is, schrijft deze agent een duidelijk verslag: "Zo hebben we het gedaan, en hier is het bewijs."

Hoe werkt het? (De "Grijze Doos" aanpak)

Soms weten we niet precies hoe een inbraak werkt (zwarte doos), en soms hebben we de sleutel al in handen (witte doos). AXE werkt in een grijze doos-situatie.

Stel je voor dat je een brief krijgt met twee stukjes informatie:

  1. "Er is een probleem met de deursloten (CWE-classificatie)."
  2. "Kijk naar de achterdeur, regel 77 tot 88 van het bouwplan."

Dat is alles wat AXE krijgt. Geen volledige handleiding, geen sleutel. Maar met die twee stukjes informatie gaat het team aan de slag:

  • De Strategist bedenkt een plan: "Misschien kunnen we de achterdeur openen als we een speciaal wachtwoord hebben."
  • De Explorer gaat snel het bouwplan in en zegt: "Wacht, de achterdeur heeft een extra slot dat alleen open gaat als je eerst een briefje (een 'nonce') hebt gekregen van de voordeur."
  • De Exploiter probeert het nu: Hij haalt eerst het briefje, gebruikt dat, en probeert de achterdeur open te maken.
  • Feedback: Als het niet lukt, zegt de robot: "Het slot bleef dicht." De Strategist denkt na: "Ah, ik heb het verkeerde type briefje gebruikt." en past het plan aan.

Dit proces herhaalt zich tot het slot open is of tot ze weten dat het niet kan.

Waarom is dit zo belangrijk?

In het verleden probeerden robots vaak blind te gissen (zwarte doos). Ze probeerden duizenden deuren open te trappen zonder te kijken naar het bouwplan. Dat kostte veel tijd en leverde weinig op.

AXE is veel slimmer:

  • Het leest de blauwdrukken: Omdat het de code kan zien, weet het waar het moet zoeken.
  • Het werkt als een team: Door de taken te verdelen, maken ze minder fouten dan één enkele robot die alles moet doen.
  • Het leert van fouten: Als een poging mislukt, analyseren ze waarom en proberen ze iets anders, in plaats van hetzelfde te blijven doen.

Wat levert het op?

In tests met echte beveiligingsgaten (uit een database genaamd CVE-Bench) slaagde AXE erin om 30% van de gemelde gaten echt te openen. Dat is 3 keer beter dan de beste robots die zonder blauwdrukken werken.

Maar het belangrijkste resultaat is het verslag (de PoC). Als AXE een gat vindt, maakt hij een stap-voor-stap handleiding voor de ontwikkelaars: "Hier is de code, hier is de aanval, en hier is hoe je het repareert." Dit bespaart de beveiligingsexperts enorm veel tijd. Ze hoeven niet meer te gissen; ze krijgen direct een bewezen oplossing.

Conclusie

AXE is als een super-efficiënte detective die helpt bij het sorteren van de enorme berg beveiligingsmeldingen. Hij filtert de nepmeldingen eruit, bewijst welke gaten echt gevaarlijk zijn, en geeft de ontwikkelaars een duidelijke handleiding om ze te dichten. Hierdoor kunnen mensen zich concentreren op wat echt belangrijk is: het veilig houden van onze software.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →