语义建模
还原路由、权限、数据对象与跨文件调用,建立项目级攻击面图谱。
从仓库上下文到可利用路径,多智能体协作还原漏洞因果链。
不只报警,还给出可复现的证据与可合并的修复。
// payment webhook handler export async function verify(req) { const signature = req.headers[ 'x-signature' ] if (signature == hash(req.body)) { await settleOrder(req.body) } }
开始审计
平台会自动识别语言、框架与攻击面,并为每个项目生成隔离的分析环境。
审计引擎
还原路由、权限、数据对象与跨文件调用,建立项目级攻击面图谱。
AI 提出漏洞假设,程序分析引擎负责查证,持续收窄 source 到 sink。
在临时沙箱中构建项目并执行 PoC,将“可疑”提升为“可证明”。
生成最小修复补丁与回归测试,在保持原行为的前提下关闭攻击路径。
风险情报
不向开发者丢下一份几百页的扫描报告。聚合重复信号,展示关键路径,优先处理真正可利用的问题。
SECURITY, WITH PROOF.