#web-exploitation

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Praneeth Narisetty, Shiva Nagendra Babu Kore

本文提出并实现了 Mako,一个自演化代理操作系统(SE-AOS)的实例,专为自主 Web 漏洞利用而设计。该系统将利用能力视为一个可变的、版本化的内核,在运行时通过观察自身失败、合成新能力、在实时目标上验证并热加载改进来扩展自身。Mako 是 LaunchSafe 平台的核心引擎,该平台致力于构建自主安全代理以实现持续进攻性测试和代理驱动的安全研究。在公开的 XBOW 验证基准测试中,Mako 在 104 个容器化、CTF 风格的 Web 应用程序(涵盖 26 种漏洞类别、三个难度级别)上实现了全套覆盖:它成功驱动每个目标生成一个加密新鲜、每次构建唯一的标志,且验证机制防止了伪造或记忆结果。作者的核心发现是“自主利用定律”:一旦某种利用能力存在且可被发现,难度就会崩溃;能力(而非推理)才是稀缺资源。他们还提出了一个形式化架构,将该定律转化为自我改进系统。Mako 还运行一个门控的自演化循环,当性能没有倒退时,会提出、沙盒测试并提交对其自身代理和规则的改进。作者故意不公布操作结果、payload、利用链和工具源代码,因为一个将全频谱 Web 利用简化为可重复、机器速度流水线的系统是值得关注的双用途研究。他们发布科学原理,但保留武器化的细节。

💡 推荐理由: Mako 展示了 AI 代理在自主漏洞利用领域的巨大潜力,其全自动、自进化的能力将显著降低攻击门槛,对防御者意味着需要重新审视传统安全防护的有效性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)