← Nieuwste papers
💻 computer science

FuzzingBrain V2: A Multi-Agent LLM System for Automated Vulnerability Discovery and Reproduction

FuzzingBrain V2 is een multi-agent LLM-systeem dat bestaande beperkingen in geautomatiseerde kwetsbaarheidsontdekking overwint door reproduceerbare fuzzing, een nieuwe abstractie voor "verdachte punten"-localisatie en hiërarchische analyse te integreren, waarmee een detectiepercentage van 90% op benchmarkdatasets wordt bereikt en er met succes 29 echte zero-day-kwetsbaarheden worden geïdentificeerd.

Oorspronkelijke auteurs: Ze Sheng, Zhicheng Chen, Qingxiao Xu, Kewen Zhu, Jeff Huang

Gepubliceerd 2026-05-22
📖 4 min leestijd☕ Koffiepauze-leesvoer

Oorspronkelijke auteurs: Ze Sheng, Zhicheng Chen, Qingxiao Xu, Kewen Zhu, Jeff Huang

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je probeert verborgen vallen te vinden in een enorm, complex kasteel (een stuk software). Traditioneel zou je misschien een team van bewakers inhuren om elke kamer te doorzoeken (statische analyse), maar ze raken vaak moe en roepen "Val!" bij onschadelijke tapijten (valse alarmen). Of je gooit duizenden willekeurige stenen tegen de muren om te zien of er iets breekt (fuzzing), maar als een val verborgen zit achter een afgesloten deur die een specifieke sleutel vereist, zullen de stenen die nooit vinden.

FuzzingBrain V2 is een nieuw, superintelligent systeem dat ontworpen is om deze verborgen vallen automatisch te vinden. Het combineert de "intelligentie" van Kunstmatige Intelligentie met de "brute kracht" van het werpen van stenen, maar doet dit veel intelligenter dan voorheen.

Hier is hoe het werkt, opgesplitst in eenvoudige concepten:

1. Het Probleem: Waarom Eerdere Pogingen Mislukten

Het paper legt uit dat eerdere AI-tools drie hoofdproblemen hadden:

  • Het "Hallucinatie"-Probleem: De AI zou soms zeggen: "Ik heb een val gevonden!", maar kon je niet de steen tonen die de muur brak. Beveiligingsteams konden deze beweringen niet vertrouwen.
  • Het "Zoom"-Probleem: De AI keek ofwel naar het hele kasteel tegelijk (te wazig om kleine barsten te zien) of staarde naar één enkele baksteen (te ingezoomd om de deur te zien). Het kon de "sweet spot" niet vinden.
  • Het "Ketenreactie"-Probleem: Sommige vallen worden alleen geactiveerd als je drie specifieke dingen achter elkaar doet. Oude tools konden deze complexe sequenties niet doorgronden.

2. De Oplossing: Een Team van Gespecialiseerde AI-Agenten

FuzzingBrain V2 gebruikt niet slechts één AI. Het gebruikt een team van gespecialiseerde agenten (zoals een bouwteam) die samenwerken, gecoördineerd door een centrale baas.

  • De "Richting"-Agent (De Kaartmaker): In plaats van willekeurig naar het hele kasteel te kijken, leest deze agent de blauwdrukken en zegt: "Hé, de keukeningang is een hoog-risicogebied." Het splitst de enorme code op in logische "richtingen" of functies om te onderzoeken.
  • De "Verdachte Punt"-Agent (De Detective): Dit is de grote innovatie van het paper. In plaats van te zeggen "De keuken is gevaarlijk", wijst het een specifieke plek aan: "De messenlade in de keuken zit los." Het noemt dit een Verdacht Punt (VP). Dit is het perfecte "zoomniveau" – niet te breed, niet te smal.
  • De "Verificator"-Agent (De Inspecteur): Voordat het schreeuwt "We hebben een val gevonden!", controleert deze agent het werk dubbel. Het traceert het pad om ervoor te zorgen dat de "losse mes" echt bereikbaar is en niet slechts een valse alarm.
  • De "PoC-Generator" (De Steenwerper): Zodra een plek geverifieerd is, maakt deze agent de exacte steen die nodig is om de muur te breken. Het schrijft een specifieke invoer (een "Proof of Concept") die, wanneer deze aan de software wordt gegeven, een crash veroorzaakt. Als het crasht, is de val echt.

3. De "Dubbel-Laag" Strategie

Het systeem gebruikt twee soorten "steenwerpen" gelijktijdig:

  • Global Fuzzer: Dit is alsof je continu stenen tegen de kasteelmuren gooit op de achtergrond. Het vangt de makkelijke, voor de hand liggende vallen.
  • VP Fuzzer: Dit is de "scharpschutter". Wanneer de Detective een specifiek "Verdacht Punt" vindt, richt deze fuzzer al zijn energie op die exacte plek, en probeert de perfecte sleutel te maken om de deur te openen en de val te activeren.

4. De Resultaten: Hoe Goed Werkte Het?

De auteurs testten dit systeem op twee manieren:

  • De "Examen" (AIxCC Competitie): Ze gaven het systeem een test met 40 bekende verborgen vallen in verschillende softwareprojecten.

    • Resultaat: FuzzingBrain V2 vond 36 van de 40 (90%).
    • Het versloeg de vorige beste teams, inclusief de winnaars van de competitie.
    • Het loste de "moeilijke" problemen op die diep nadenken en complexe sequenties vereisten, die andere systemen misten.
  • De "Real World" Jacht: Ze implementeerden het systeem op 19 echte open-source projecten (zoals beeldverwerkers en netwerktools).

    • Resultaat: Het vond 41 gloednieuwe, nog nooit geziene kwetsbaarheden (Zero-Day kwetsbaarheden).
    • De mensen die deze projecten onderhouden bevestigden 26 ervan en repareerden 23.
    • Twee van deze ontdekkingen waren zo ernstig dat ze officiële "CVE"-ID's kregen (zoals een uniek ID-kaartje voor een virus).

5. Waarom Dit Belangrijk Is

Het paper stelt dat dit systeem een doorbraak is omdat het niet alleen gokt. Het bewijst dat de kwetsbaarheid bestaat door de software op een gecontroleerde manier daadwerkelijk te breken. Het overbrugt de kloof tussen "AI-denken" en "real-world breken".

Kortom: FuzzingBrain V2 is als een team van AI-detectives dat eerst de kaart leest, dan inzoomt op de meest verdachte plekken, hun theorieën dubbelcheckt, en uiteindelijk de perfecte sleutel maakt om te bewijzen dat een slot kapot is. Het vond meer echte vallen, sneller, en met minder valse alarmen dan eerdere methoden.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →