
GitHub 构建的 AI 安全代理 Taskflow Agent 取得突破:在生产环境 Android 应用中发现了 24 个已确认的真实漏洞。其中包括一个零权限漏洞,可无声追踪拥有超 1000 万下载量的导航应用 OsmAnd 用户路线;以及维基百科 Android 应用中的两个漏洞链,攻击者可借此获取跨所有 Wikimedia 项目的有效会话令牌。
GitHub Security Lab 研究员 Kevin Stubbings 于 9 月 28 日披露了这些发现。此次案例标志着 AI 辅助安全研究从基准测试走向实战,但也暴露出结构性局限:若无人类专家审查,AI 对严重程度的评估并不可靠,且原始建议列表存在较高误报率。
Taskflow Agent:结构化审计框架
Taskflow Agent 是一个开源框架,允许研究人员通过 YAML 文件定义和自动化基于 AI 的审计工作流。该代理基于 OpenAI Agents SDK 构建,支持 OpenAI、GitHub Copilot 和 Anthropic 三种后端。它利用模型上下文协议(MCP)处理文件获取等确定性操作,将 LLM 的推理能力专注于代码理解和漏洞推断。
针对 Android 应用,Stubbings 开发了两个自定义 taskflows:gather_mobile_entry_point_info 用于识别移动特有攻击面,classify_application_local 则提供结构化检查清单,防止模型因训练数据偏差而遗漏已知漏洞类。两者结合,成功捕获了传统静态分析工具难以发现的逻辑错误和访问控制问题。
OsmAnd:零权限 GPS 追踪漏洞
OsmAnd 是一款基于 OpenStreetMap 的第三方导航应用。Taskflow Agent 发现其导出的 MapActivity 组件存在缺陷:Android 系统无法限制外部调用者向导出活动附加意图数据。恶意应用无需特殊权限,即可覆盖 OsmAnd 的地图瓦片配置,将请求重定向至攻击者控制的服务器,从而记录用户的地理位置历史和导航路线。
这是一起典型的混淆副手攻击。目前 OsmAnd 用户应更新至最新版本以修复该漏洞。
维基百科 Android 应用:账户接管风险
维基百科 Android 应用的主机名解析器存在逻辑错误,仅检查 URL 授权部分是否以基础域名结尾,而非完全匹配。这意味着 evil-wikipedia.org 等域名可通过验证。当与另一处同样使用缺陷 endsWith() 逻辑的 Cookie 处理代码结合时,形成了完整的账户接管链条。
用户访问恶意网页并点击深度链接后,应用会加载攻击者控制的页面并自动传输会话 Cookie。这些 Cookie 在所有 Wikimedia 项目中通用。该漏洞被分配 CVE-2026-100379,CVSS 评分为 5.3(中等)。截至 9 月 28 日披露时,补丁尚未推送到发布版本,用户需更新至最新版。
AI 审计的局限与未来
尽管成果显著,Taskflow Agent 的误报率依然较高。在早期通用活动中,1,003 个建议问题中仅 19 个被确认,确认率约 1.9%。针对 Android 的专用流程提高了效率,但每一项发现仍需具备移动安全专长的研究人员审查。
LLM 难以准确评估漏洞严重程度,常忽略如存储优先级等缓解因素。引入概念验证(PoC)生成步骤可显著提高准确性,但复杂的多条件行为仍可能导致误报。不过,代理对多语言 API 行为的理解展示了巨大潜力,大多数生成的 PoC 仅需少量修改即可运行。
Taskflow Agent 源码已在 GitHub 公开。对一个中等规模 Android 代码库的全面审计通常耗时一至两小时,需 Python 3.10 或 Docker 环境及 GitHub Copilot 许可证。GitHub Security Lab 强调,生产级 AI 辅助审计已成为可重复的工作流,但在使用前必须获得代码库所有者同意,以防技术被滥用。