KeyFrame內部研究專用

Peter Girnus & Derek Chen - FENRIR: AI Hunting for AI Zero-Days at Scale | [un]prompted 2026

unprompted·3月25日週三·21 min英文

三句話摘要

Trend AI 團隊 Fenrir 零日漏洞自動發現引擎的系統設計與實戰成效。 級聯式智能過濾加人類審核的混合架構,能將海量代碼警報轉化為高信度漏洞發現,成本與精準度兼得。 級聯過濾架構的成本優化:先用 YaraX 快速掃百萬行代碼,再用 Semgrep 和 CodeQL 精篩,最後才給 LLM,減少 LLM token 消耗,過濾出 60% 假陽性於 L1 階段。

重點整理

重點
  • 1

    級聯過濾架構的成本優化:先用 YaraX 快速掃百萬行代碼,再用 Semgrep 和 CodeQL 精篩,最後才給 LLM,減少 LLM token 消耗,過濾出 60% 假陽性於 L1 階段。

  • 2

    快速 L1 分類(Sonic)vs 深度 L2 驗證(Opus)的角色分工:L1 只用 50 行代碼上下文判斷明顯假陽性,L2 才用完整代碼和沙箱執行權限做深度分析,平衡成本與精準度。

  • 3

    人類研究員角色簡化而非消除:從原本 500 個警報精簡到 10-25 個高信度發現,每個都附帶自動生成的可利用性報告和完整披露文件,人類只需驗證和送稿。

  • 4

    多工具關聯提高信號質量:不同靜態分析工具指向同一 CWE 類別和相近代碼位置(±15 行),作為信心和後續 LLM 分析的上文,避免單一工具誤判。

實用技巧與重點

乾貨
  • 工具與模型:
  • 靜態分析工具鏈:YaraX(快速掃描)→ Semgrep(精準規則)→ CodeQL(數據流分析)→ FindSecBugs/SpotBugs(Java 二進制)
  • L1 分類:Claude Sonic 模型
  • L2 深度驗證:Claude Opus
  • 其他:MCP 服務、孤立沙箱環境、POC 生成
  • 成本與效益:
  • L1 過濾:單次 Sonic 調用過濾 60% 假陽性(相比多回合 Opus 調用)
  • L2 中位成本:61 美分/發現(約 100,000 token),複雜案例可達 $1+
  • 真陽性成本:$8.80/CVE
  • 發現量:500 raw findings → 250 post-L1 → 10-25 最終有效發現
  • 漏洞級別:僅追蹤高度危重,不追蹤中等威脅
  • 成果數據:
  • 已提交:60+ CVE
  • ZDI 預發布中:100+ CVE
  • 待審查:3000+ CVE
  • 發現率提升:+250%(2.5 倍)
  • 假陽性減少:-80%
  • 團隊生產力:+300%(3 倍)
  • 披露速度:+70% 更快
  • 系統設計特色:
  • 多掃描器關聯演算法(工具相關性)
  • 級聯分類流程
  • Kill chain 分析(攻擊路徑建模)
  • 加權上文生成(智能動態 token 分配)
  • 動態優先級評分引擎

結論

結論

級聯式智能過濾加人類審核的混合架構,能將海量代碼警報轉化為高信度漏洞發現,成本與精準度兼得。

完整解析

詳細

Trend AI 團隊面臨的核心問題是:如何在海量代碼中自動發現零日漏洞,同時控制誤報率和成本?傳統安全研究員每天要篩選數百個靜態分析警報,其中大部分是假陽性。講者建立的 Fenrir 系統正是為了解決這個瓶頸。

Fenrir 採用級聯式過濾架構。首先,靜態分析工具按計算複雜度排序:YaraX 能在數秒內掃描百萬行代碼,用 Yara 規則匹配危險模式,這是最快的預篩工具。接著 Semgrep 進行精準規則檢查,再到 CodeQL 做數據流和污染分析,這些階段都不消耗 LLM token。當多個工具指向同一代碼位置和相同 CWE 類別時,信號強度大幅提升。

進入 L1 快速分類(Triage)後,才首次調用 LLM——使用速度更快、成本更低的 Sonic 模型。關鍵做法是只提供 50 行代碼上下文和特定 CWE 的提示詞(而非籠統問「這是漏洞嗎?」),目標不是驗證,只是過濾明顯假陽性。這一步過濾掉 60% 以上的警報,講者實測證明 Sonic 在 L1 階段沒有漏掉任何真正的漏洞。Coin 3.0 等較小模型在這裡表現不佳,Opus 則是浪費資源。

通過 L1 的發現進入 L2 深度驗證,這是最昂貴但也最關鍵的階段。講者使用 Opus 模型,給予完整代碼上下文和在孤立沙箱中的完全執行權限——模型可以編寫並執行 Bash 和 Python 指令碼,自主地追蹤數據流、使用代碼圖工具、提取所需上文。關鍵創新是「美德反思」(beauty reflection):讓模型自我質疑是否真的是漏洞,強迫深度推理而不是草率結論。中位成本為 61 美分,約 100,000 token;複雜的多文件數據流案例可能消耗超過 1 百萬 token。但這階段的 90% 結果都是真陽性。

最終產出是 10-25 個高信度發現,每個都附帶自動生成的可利用性報告、影響評估、圖表和完整披露套件。人類研究員不再被 500 個警報淹沒,而是快速驗證、確認可利用性、決定嚴重等級,然後提交給廠商。工作流從筆耕改成審核。

過去一年,Fenrir 已提交 60+ CVE,另有 100+ 在 ZDI 預發布流程中,3000+ 待審查。漏洞發現量增加 2.5 倍,假陽性率下降 80%,團隊生產力提升 3 倍,披露速度快 70%。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 安全」的內容

Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker
22 min
AI 安全中文8月20日

Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker

AI Engineer

  • 1. 代理權限動態擴張的根本問題
  • 當代理被要求調查延遲尖峰時,它會自動擴展訪問需求——先請求日誌訪問,再要求 GitHub 儲存庫權限,最後要求 Slack 訪問。每一步都超越了信任邊界,最終導致代理擁有不受控制的全系統訪問權。傳統軟體可以提前定義權限,但自主代理的需求在運行時動態變化,這是核心難題。
  • 2. 多模型、多平台的統一防控需求
SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI
8 min
AI 安全英文PODCAST8月19日

SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI

SANS Stormcast

  • AI 系統的存取控制難以真正實施,因為一旦資料被 AI 系統存取,攻擊者總能找到繞過安全防護的方式提取資料。伺服器端請求偽造(SSRF)在聊天機器人中常見,攻擊者可騙誘 AI 系統向指定 URL 發送請求並將響應內容洩露給攻擊者。
  • Copilot 漏洞的完整利用鏈包括三個步驟:預填含惡意提示的 URL、誘導使用者點擊、利用 AI 的網頁擷取能力將敏感資料外洩到攻擊者控制的伺服器。Microsoft 的修補方案是限制允許的連結類型,犧牲了與其他系統的整合便利性以換取安全性。
Black Hat Asia 2026 | IntentGuard: Securing LLM-Generated Cloud Configurations
40 min
AI 安全英文8月18日

Black Hat Asia 2026 | IntentGuard: Securing LLM-Generated Cloud Configurations

Black Hat

  • 1. 基礎設施程式碼成為提示注入的隱形載體
  • 攻擊者可以在 CloudFormation、Terraform 等模板的註釋、環境變數預設值、引數名稱中植入指令,當 LLM 讀取這些模板生成新配置時,攻擊意圖會被隱形執行。這種攻擊能繞過傳統掃描器,因為最終輸出看似合規。
  • 2. 傳統掃描器的根本盲點:只看孤立配置,不看意圖一致性