Folia
← 返回头版

GitHub安全实验室用开源AI代理发现24个Android应用漏洞

GitHub安全实验室的研究团队利用开源AI安全代理工具创建了Android应用审计工作流,成功识别出24个Android应用中的安全漏洞1。该团队通过自定义提示词指导AI模型逐步发掘复杂漏洞,其中包括位置追踪和账户接管等严重安全问题1。

在具体发现中,OsmAnd应用存在漏洞允许恶意应用通过导出的MapActivity拦截intent extras,进而通过修改瓦片URL追踪用户位置和路线信息1。Wikipedia应用则因hostname解析逻辑漏洞,使得深层链接可加载非维基百科URL,结合Cookie检查绕过可能导致账户接管1。

该任务流以开源项目形式发布,需要GitHub Copilot许可证支持,在中等规模代码库上运行耗时1至2小时1。研究团队指出,AI在漏洞发现方面表现良好,但在评估漏洞严重程度和理解复杂应用行为方面存在局限1。


评论