← 最新论文
🤖 AI

AXE: An Agentic eXploit Engine for Confirming Zero-Day Vulnerability Reports

本文提出了 AXE(智能代理漏洞利用引擎),这是一种利用 CWE 分类和代码位置等轻量级元数据的多代理框架,通过解耦规划、代码探索与动态执行反馈,在灰盒环境下将零日漏洞报告的验证成功率提升了 3 倍,从而有效解决了传统检测工具误报多且难以行动的问题。

原作者: Amirali Sajadi, Tu Nguyen, Kostadin Damevski, Preetha Chatterjee

发布于 2026-02-17
📖 1 分钟阅读☕ 轻松阅读

原作者: Amirali Sajadi, Tu Nguyen, Kostadin Damevski, Preetha Chatterjee

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇论文介绍了一个名为 AXE 的新系统,它的名字听起来像是一把斧头,但实际上它是一把**“智能验证斧头”**,专门用来帮软件开发者砍掉那些虚假的安全警报,并确认真正危险的漏洞。

为了让你更容易理解,我们可以把整个故事想象成**“处理一堆真假难辨的报警电话”**。

1. 背景:保安室里的“狼来了”

想象一下,你是一家大公司的保安主管(软件维护者)。每天,你的电话都要被打爆:

  • 自动监控软件(SAST)会疯狂报警:“这里有个漏洞!那里有个漏洞!”
  • 甚至还有一些 AI 生成的假报告,或者为了拿赏金而故意编造的“理论漏洞”。

问题在于: 这些报告通常只有寥寥数语,比如“第 77 行代码可能有危险”,但没有说怎么利用它。保安主管每天要处理成百上千个这样的报告,根本没时间一个个去手动测试。结果就是,真正的危险被淹没在虚假警报的海洋里,或者因为太麻烦而被忽略。

2. 解决方案:AXE 智能特工队

为了解决这个问题,作者们开发了一个叫 AXE 的系统。你可以把它想象成一个由四个不同专家组成的“特工小队”,他们接到一个只有“线索”的任务,然后去现场(代码库)把真相查出来。

这个小队只有两个线索:

  1. 漏洞类型(比如:这是“权限管理”问题)。
  2. 案发地点(比如:registration.php 文件的第 77 行)。

AXE 小队由四位成员组成:

  • 🧠 指挥官 (Strategist): 他是大脑。他负责制定计划:“我们要怎么利用这个漏洞?”如果计划失败了,他会分析原因,然后调整策略。
  • 🔍 侦探 (Explorer): 他负责查案。他手里有源代码,会去翻阅文件、搜索关键词,告诉指挥官:“嘿,这里有个检查机制,或者这里有个隐藏的开关。”
  • 🔨 执行者 (Exploiter): 他是行动派。他负责把指挥官的计划变成实际的攻击动作(比如发送网络请求),并记录结果。
  • 📝 记录员 (PoC Gen): 如果攻击成功了,他负责写一份**“犯罪证据报告”**(PoC),告诉开发者:“看,只要输入这个数据,就能黑进系统。这是修复方法。”

3. 他们是怎么工作的?(灰盒模式)

以前的自动化工具就像**“盲人摸象”(黑盒模式),只能对着网站乱点,不知道内部结构。
而 AXE 采用的是
“灰盒模式”。这就像侦探手里有一张“建筑蓝图”**(源代码),但他不知道具体的“陷阱”在哪里。

工作流程是这样的:

  1. 接任务: 收到警报:“第 77 行可能有权限漏洞。”
  2. 制定计划: 指挥官说:“我想试试能不能注册一个管理员账号。”
  3. 查线索: 侦探去查代码,发现:“等等,注册页面需要一张‘入场券’(Nonce),而且必须先填表。”
  4. 行动: 执行者拿着正确的“入场券”去尝试注册。
  5. 反馈与修正:
    • 如果失败了(比如服务器拒绝了),执行者会告诉指挥官:“行不通,好像缺了个步骤。”
    • 指挥官立刻调整:“哦,原来需要先获取入场券,再提交。”
    • 于是,他们再次尝试。
  6. 成功: 一旦成功,记录员立刻生成一份详细的“作案指南”,证明这个漏洞是真的,并且是可以被利用的。

4. 效果如何?

作者们在真实的漏洞数据库(CVE-Bench)上测试了 AXE。

  • 以前(纯盲人摸象): 只有 10% 的漏洞能被成功利用。
  • 现在(AXE 智能小队): 成功率提升到了 30%
  • 更重要的是: 即使只有一个智能体(没有分四个角色),只要给它看代码(灰盒信息),效果也比纯盲人摸象好 1.75 倍

5. 为什么有时候会失败?

虽然 AXE 很聪明,但它也会犯错。研究发现,大多数失败不是因为“手笨”(执行错了),而是因为**“脑子没转过来”**(推理错了)。

  • 误解了漏洞: 比如以为只要输入错误密码就能进,其实还需要先登录。
  • 找错了门: 攻击了错误的网址。
  • 没满足条件: 忘了先开启某个功能开关。

这就像侦探虽然知道案发地点,但可能猜错了作案手法,或者忘了嫌疑人需要一把特定的钥匙才能进门。

6. 总结:这把“斧头”有什么用?

AXE 的核心价值不在于“制造病毒”,而在于**“快速验证”**。

  • 对于开发者: 它能把那些“理论上存在但实际无法利用”的假警报过滤掉,只把那些**“真的能黑进去”**的紧急漏洞挑出来,让你集中精力修真正的洞。
  • 对于安全界: 它证明了,只要给 AI 一点点线索(代码位置 + 漏洞类型),再让它像人类专家一样去“思考 - 尝试 - 修正”,就能极大地提高发现真实漏洞的效率。

一句话总结:
AXE 就像是一个不知疲倦的“漏洞试金石”,它拿着仅有的线索,在代码迷宫里反复尝试,直到把那些真正的“定时炸弹”找出来,并贴上“已确认爆炸”的标签,让开发者能安心地拆弹。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →