推荐 11.5
Conf: 50%
本文提出 YuraScanner,一种利用大语言模型(LLM)进行任务驱动型 Web 应用安全扫描的新型框架。传统自动化扫描工具依赖预定义模板,覆盖率有限,且无法灵活应对复杂逻辑漏洞。YuraScanner 将扫描任务分解为多个子目标,由 LLM 驱动推理和决策,自动生成测试步骤、选择参数并判断响应。该方法采用模块化设计,包含任务规划器、动作执行器和响应分析器,通过提示工程引导 LLM 模拟安全分析师的思维过程。作者在多个真实世界 Web 应用上测试,结果显示 YuraScanner 成功发现了包括逻辑缺陷、权限绕过在内的多种漏洞类型,且比传统工具覆盖更多路径。实验还评估了不同 LLM 配置对效果的影响。该工作为提升自动化漏洞发现能力提供了新思路。
💡 推荐理由: 本文展示了 LLM 在 Web 安全扫描中的创新应用,可显著提升自动化测试覆盖率和逻辑漏洞发现能力,对改进安全测试流程具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)