← Nieuwste papers
💻 computer science

Multi-Agent Cooperative Fuzzing for HarmonyOS APIs

Dit artikel presenteert HMFuzzer, een multi-agent coöperatief fuzzing-framework dat de ontdekking van kwetsbaarheden in HarmonyOS API's verbetert door gebruik te maken van Android-code-retrieval, multimodale documentinterpretatie, reinforcement learning voor promptoptimalisatie en geautomatiseerde crashanalyse om het tekort aan en de lage kwaliteit van bestaande ecosysteemdocumentatie te overwinnen.

Oorspronkelijke auteurs: Fei Jia, Lei Zhang, Huibing Zhang, Lianhai Liu

Gepubliceerd 2026-06-24✓ Author reviewed
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Fei Jia, Lei Zhang, Huibing Zhang, Lianhai Liu

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een robot probeert te leren hoe hij moet inbreken in een zeer nieuw, hoogtechnologisch huis (HarmonyOS) om zwakke plekken in de sloten en ramen te vinden. Het probleem is dat het huis zo nieuw is dat er bijna geen blauwdrukken zijn, geen "hoe-te"-video's, en de weinige instructies die je hebt, zijn geschreven in een taal die de robot niet goed spreekt, vol met verwarrende plaatjes in plaats van woorden.

Dit artikel introduceert een nieuw team van robot-specialisten genaamd HMFuzzer om dit probleem op te lossen. In plaats van één robot die alles probeert te doen, gebruiken ze een driepersoons-team dat samenwerkt, vergelijkbaar met een gespecialiseerd recherche-eenheid.

Hier is hoe hun team werkt, uitgelegd met eenvoudige analogieën:

1. Het Probleem: Het "Nieuwe Huis" met ontbrekende handleidingen

HarmonyOS is als een gloednieuwe slimme stad. Het heeft miljoenen deuren (API's) die verschillende apparaten met elkaar laten communiceren. Maar omdat het nieuw is:

  • Zijn er zeer weinig voorbeelden van hoe je deze deuren gebruikt.
  • De officiële instructiehandleidingen zitten vol diagrammen en afbeeldingen die tekstgebaseerde robots niet kunnen lezen.
  • Bestaande tools (andere robots) proberen te raden hoe ze binnen moeten breken, maar ze blijven falen omdat ze niet genoeg informatie hebben.

2. De Oplossing: Het Team van Drie Agents

Het HMFuzzer-team bestaat uit drie gespecialiseerde agents die het werk aan elkaar doorgeven:

Agent A: De "Vertaler & Organisator" (Preprocessing Agent)

  • De Taak: Deze agent neemt de rommelige instructiehandleidingen. Omdat de handleidingen veel plaatjes bevatten (zoals flowcharts) die de robot niet kan begrijpen, gebruikt deze agent een "super-ogen" AI (Multimodale Grote Modellen) om naar de plaatjes te kijken en deze in gewone tekst te beschrijven.
  • De Analogie: Stel je een bibliothecaris voor die een boek vol verwarrende schetsen neemt en voor elke afbeelding een gedetailleerde tekstuele beschrijving schrijft, zodat de robot het daadwerkelijk kan lezen.
  • De Toelatingscontrole: Deze agent controleert ook de "beveiligingsbewaker"-regels. Hij zorgt ervoor dat de robot alleen de deuren probeert te openen waar hij daadwerkelijk toestemming voor heeft, zodat hij niet wordt gemarkeerd voor het proberen in te breken in een beperkt gebied.

Agent B: De "Driver Builder" (Driver Generation Agent)

  • De Taak: Deze agent bouwt de eigenlijke "sleutels" (fuzz drivers) om de deuren te testen. Maar omdat er geen HarmonyOS-sleutels zijn om van te kopiëren, krijgt deze agent een slim idee: Hij kijkt naar Android.
  • De Analogie: HarmonyOS en Android zijn als neven; ze dragen verschillende kleding maar hebben een vergelijkbare stamboom. Als de robot moet weten hoe hij een Bluetooth-deur in HarmonyOS opent, kijkt hij naar hoe Android zijn Bluetooth-deuren opent. Hij gebruikt een enorme bibliotheek met Android-voorbeelden als een "spiekbriefje" om te raden hoe de HarmonyOS-deuren werken.
  • De "Coach" (Reinforcement Learning): Als de robot een sleutel bouwt die niet past (een syntaxfout), stapt een "Coach" in. In plaats van alleen "fout" te zeggen, gebruikt de Coach een scoresysteem om de robot te vertellen: "Probeer de volgende keer dit specifieke type sleutelvorm." De robot leert van zijn fouten en wordt steeds beter in het bouwen van sleutels bij elke poging.

Agent C: De "Crime Scene Investigator" (Vulnerability Analysis Agent)

  • De Taak: Wanneer een test ervoor zorgt dat het systeem vastloopt (zoals een deur die klemt of een raam dat verbrijzelt), onderzoekt deze agent de situatie.
  • De Analogie: In het verleden keken robots alleen naar tekstlogs. Maar HarmonyOS geeft soms geen duidelijke tekstlogs. Daarom maakt deze agent een foto van de crash (een screenshot) en gebruikt de "super-ogen" AI om te beschrijven wat er op de foto gebeurde.
  • Het Detectivewerk: Hij combineert de fotobeschrijving, de tekstlogs en een database van bekende misdaden (kwetsbaarheden) om te achterhalen: "Was dit een simpele fout, of een echt beveiligingslek?" Hij gebruikt een "chain of thought"-methode, wat betekent dat hij zijn redenering stap voor stap doorloopt voordat hij een conclusie trekt.

3. De Resultaten: Wat hebben ze gevonden?

Het team heeft hun nieuwe squad getest op HarmonyOS 5.0 en heeft echte beveiligingslekken gevonden die andere tools over het hoofd zagen.

  • De Grote Winst: Ze vonden een specifieke kwetsbaarheid in de manier waarop het systeem SVG-afbeeldingen afhandelt (dat zijn die kleine grafische elementen die in apps worden gebruikt). Ze creëerden een test die een reeks getallen zo lang door het systeem voerde dat de buffer brak (zoals het proberen te gieten van een oceaan in een kopje). Het systeem crashte, wat een beveiligingslek onthulde.
  • Efficiëntie: Hun team gebruikte minder computergeheugen dan andere tools omdat ze slimmer waren in hoe ze testten, in plaats van simpelweg alles met brute kracht te proberen.
  • Veelzijdigheid: Ze hebben hun team zelfs getest op andere systemen (zoals PyTorch en TensorFlow) en vonden daar ook nieuwe bugs, wat bewijst dat het team goed is in het breken van dingen in het algemeen, en niet alleen HarmonyOS.

Samenvatting

Kortom, het artikel beschrijft een slim, drieledig robot-team dat:

  1. Leest verwarrende, beeldrijke handleidingen door afbeeldingen in tekst om te zetten.
  2. Kopieert ideeën van een vergelijkbaar, ouder systeem (Android) om betere test-sleutels te bouwen.
  3. Onderzoekt crashes door screenshots en logs te analyseren om echte beveiligingslekken te vinden.

Ze noemen hun tool HMFuzzer, en het heeft succesvol kwetsbaarheden in HarmonyOS gevonden die andere tools niet konden zien, terwijl het zichzelf voortdurend verbeterde en leerde.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →