多模型异源代码审计能力展示与脱敏案例。基于 TriForge v3 六层流水线: 7 工具静态分析(ruff/mypy/bandit/pyright/semgrep/pylint)+ 4 家族异源 LLM 审查 (Qwen3-Next-Thinking 79.7B / DeepSeek-R1 / DeepSeek-V4 Pro / MiniMax M3)+ Fuzzing + FP Learning。
- 7 工具静态分析:ruff, pylint, bandit, mypy, pyright, semgrep-cli, semgrep-patterns
- 4 家族异源审查:79.7B 本地 + 云端多模型交叉验证
- OWASP 覆盖:注入/认证/密钥/反序列化等全类别
- 误报学习:FP Learning 持续降低误报率
- PoC 验证:每个高危发现附可复现利用
| 案例 | 目标 | 发现 | 严重度 |
|---|---|---|---|
| 认证密钥硬编码 | Agent 记忆服务 | 硬编码 JWT secret + 硬编码 API key → 任意管理员伪造 | CRITICAL |
| 命令保护正则缺陷 | AI 渗透测试工具 | rm 正则漏路径 + DELETE 锚点 → 破坏性命令可绕过 | HIGH |
- 下载目标源码 → 2. TriForge v3 六层审计 → 3. 手动 PoC 验证 → 4. 输出报告 (漏洞详情遵循负责任披露:先交项目方,脱敏后再公开案例)