
Mandiant 如何用智能体源码审计对抗恶意 AI

Mandiant 在一篇新博客中首次公开了内部使用的 Agentic Vulnerability Discovery Harness(AVDH),一个用于源码审计的多智能体编排框架。核心思路很直接:把一线安全专家的分析流程结构化,拆成可执行的智能体流水线,再在关键节点强制加入验证和人工审查,让防御者能在攻击者利用 AI 提速之前发现漏洞。
文章给出了真实战绩。在最近一次涉及被盗企业代码库的应急响应中,AVDH 两天内发现了 100 多个确认真实的高危漏洞,耗时远少于人工审查。过去 10 个月里,它被用于分析数千万行代码,执行了数千条流水线,生成了数万条发现,最终在广泛使用的 Web 扩展和开源项目中获得了 12 个已分配的 CVE(包括 CVE-2026-13242、CVE-2026-55803),另有十几个正在披露流程中。在攻防演练中,它处理客户 Web 应用源码时迅速找到一处可用的远程代码执行漏洞,帮助实现了初始访问。这些数据点说明这套框架不是概念验证,而是已经在实战中发挥作用。
AVDH 基于 Google Agent Development Kit(ADK)构建,采用类似瀑布模型的顺序流水线:每个阶段完成后再进入下一阶段。首先由 Explorer agent 识别代码库用途、确定软件领域,并派出 Specialist Explorer 分别分析认证、授权、路由等子领域,最后汇入 Threat Model Synthesis agent 生成威胁模型。这个模型会以文本和可视化形式交给顾问确认,形成一道审批门,确保后续分析建立在准确基础上。
威胁模型确认后,并行 Discovery agents 用 Gemini Flash Lite 处理所有范围内的文件,提取 HTTP 路由、IPC 监听器等入口点,同时隔离用户输入来源。随后 Enrichment agent 为每个入口点聚合跨文件的上下文,因为企业应用中的 sanitizer、权限检查、路由条件往往分散在多处,漏洞常藏在多跳函数调用之后。它决定该入口点需要交给 Access Control agent、Data Flow Analysis agent,还是两者一起处理。
进入假设生成阶段后,Access Control agent 评估入口点的访问控制,找出缺失的授权检查、提权、CSRF 等漏洞;Data Flow Analysis agent 追踪用户输入从入口点到危险 sink 的完整路径,覆盖 SQL 注入、XSS、命令注入、路径遍历等类型。这一阶段刻意不做太多自校验,目标是广撒网,用可配置的 Confidence Filter 控制假设数量。
验证阶段利用了 LLM 的温度参数特性:多个高温度配置的 Validation agents 各自独立评估每个假设,再由一个 Validation Synthesis agent 综合裁决,结果分为确认、推翻、拒绝三类。高温度让验证覆盖面更广,避免只得到可预测的平庸结论。
人类专家仍然处于核心位置。确认后的发现会经过人工动态复现和 PoC 执行,确认 AI 假设是否成立、是否存在隐藏的补偿控制;通过后才进入正式披露流程,未通过的直接丢弃。为了减少漏报,Mandiant 还设计了一套规则系统,把顾问的集体经验蒸馏成高度专业化的 prompt,按照「软件领域 → 语言/框架/漏洞」的层级组织。语言和框架规则作用于整个流水线,漏洞规则只在最后阶段生效,这样能把人类专业知识模块化地注入 AI 分析中。
评测方面,Mandiant 指出公开漏洞数据集存在训练数据污染问题:前沿模型可能已经记住这些仓库,无法判断是真正推理还是记忆复现。因此他们构建了一批专有的合成代码库,覆盖不同领域、语言、漏洞深度和架构,并由安全顾问逐一验证漏洞的可达性和可利用性。评测时由一个 Grading agent 对比真实答案,要求精确匹配而非模糊语义相似,再用额外 agent 处理误报分类和重复去重,最后人工复核 AI 评判结果。每次大版本发布都会跨多个领域和架构运行整套测试,并多次取平均以抵消 LLM 的非确定性。
结论部分强调,手动源码审查跟不上 AI 速度,传统扫描引擎又会漏掉大量漏洞。AVDH 的成功说明,把前沿模型放进专家定义的 harness 中,可以自动化发现常规漏洞,让人工专注于复杂缺陷。文章最后提到 CodeMender 提供持续扫描,与 AVDH 的点状深度分析形成两层防御,并预告了 2026 年 9 月的 Cyber Defense Summit 相关演讲。整体来看,这是一篇少见的、愿意公开内部工具架构和实战数据的厂商技术文章,对想搭建类似智能体审计系统的团队有直接参考价值。


