GitHub Security Lab'in yapay zekâ ajanı
GitHub Security Lab, güvenlik araştırmacılarının yapay zekâ istemlerini ve iş akışlarını otomatikleştirmesi, paketlemesi ve paylaşması için Taskflow Agent adlı açık kaynak aracı geliştirdi. Ekip, bu aracı Android uygulamalarındaki güvenlik açıklarını bulmak için özelleştirdi.
Nasıl çalışıyor?
Araştırmacılar, mobil uygulamalara özgü güvenlik açığı sınıflarını hedefleyen görev akışları yazdı. Örneğin gather_mobile_entry_point_info.yaml adlı akış, saldırgan kontrolündeki verinin geçebileceği giriş noktalarını mobil ve mobil olmayan olarak ayırıyor. classify_application_local.yaml ise her giriş noktası için yaygın açık türlerini kontrol ediyor. Böylece model, karmaşık açıkları daha hızlı bulabiliyor.
Sonuçlar
Ekip şu ana kadar 24 güvenlik açığı bildirdi. Bunlardan biri, 10 milyondan fazla indirilen OsmAnd navigasyon uygulamasında kullanıcıların izlenmesine olanak tanıyan bir açık. Açıklar sorumlu açıklama süreciyle ilgili sayfalarda yayımlandı.
Kendiniz deneyin
Görev akışları açık kaynak ve çalıştırması kolay. GitHub Copilot lisansı gerekiyor ve premium model istekleri kullanılıyor. seclab-taskflows deposunda bir codespace başlatıp terminalde ./scripts/audit/run_mobile.sh myorg/myrepo komutunu çalıştırmak yeterli. Orta büyüklükteki bir depo için tarama bir ila iki saat sürebiliyor; sonuçlar SQLite görüntüleyicide audit_results tablosunda listeleniyor.



