Amp 发布:利用 HackerOne 与 Deep Search 自动化安全漏洞分诊流程

ADK Amp官方 / ADK编译 2026-06-05 4 分钟 149 次浏览
速览导读 / Summary

Sourcegraph 推出 Amp 自动化安全分诊服务,结合 HackerOne webhook 与 Deep Search API,实现漏洞报告的自动验证、严重性评估及修复建议生成。该工具可自动定位受影响代码、发现关联逻辑漏洞,并将深度分析结果直接反馈给安全团队,大幅减少人工排查时间,提升响应速度,是 AI 赋能 DevSecOps 的典型案例。

集成平台 HackerOne + Deep Search 实现漏洞报告自动触发与深度分析
核心功能 自动验证与修复建议 替代人工进行初步漏洞有效性判断
响应效率 分钟级 将传统数小时至数周的排查时间大幅缩短

Key Insights / 核心看点

  • 1 实现 HackerOne 漏洞报告的端到端自动化分诊,从接收报告到生成修复建议全流程由 AI 完成。
  • 2 Deep Search 不仅能验证已知漏洞,还能独立发现报告中未提及的关联逻辑漏洞,提升挖掘深度。
  • 3 通过自动化的严重性评估与代码定位,将原本耗时数小时的人工排查工作压缩至分钟级。
  • 4 针对 Token 滥用、仓库映射不准及提示词注入等风险,提出了基于 Entitlements 和 Prompt 工程的具体防御策略。

Amp:AI 驱动的自动化安全漏洞分诊新范式

在高频漏洞挖掘工具(如 Claude Mythos)普及的背景下,安全团队正面临前所未有的挑战:海量的代码库、复杂的组件依赖以及数以千计的待验证报告,导致传统的人工分诊(Triage)模式不堪重负。Sourcegraph 近日宣布推出 Amp,一款基于 Deep SearchHackerOne 深度集成的自动化安全分诊系统,旨在通过 AI 技术将安全工程师从繁琐的初步调查中解放出来。

核心架构与工作流程

Amp 的工作流程高度自动化,主要包含以下关键步骤:

  1. 事件触发:系统监听 HackerOne 漏洞 bounty 平台的 webhook,一旦有新报告提交,立即触发自动化流程。
  2. 身份验证:服务首先验证 webhook 签名,确保报告来源的真实性。
  3. 深度调查:将漏洞报告详情通过 Deep Search API 发送给 AI 模型,模型会自动分析相关代码库,执行以下任务:
    • 验证漏洞是否存在(Valid vs. Invalid)。
    • 评估已存在的防护机制。
    • 定位具体代码位置并提供修复建议。
    • 挖掘报告中未提及但相关的逻辑漏洞。
  4. 结果反馈:调查完成后,Amp 在 HackerOne 平台上自动发布团队可见的评论,包含漏洞有效性结论、严重性评级、受影响代码链接及 Deep Search 对话记录。

关键能力与实战价值

Amp 不仅仅是一个自动回复工具,它在实际应用中展现了强大的技术深度:

  • 自动化验证与修复指引:面对复杂的代码库,Amp 能在几分钟内完成原本需要数小时甚至数周的人工排查。例如,针对 src-cli 组件的文件名未转义问题,Amp 不仅确认了漏洞,还直接给出了修复方案。
  • 主动式漏洞发现:Deep Search 具备超越报告范围的洞察力。在分析 GraphQL 别名漏洞时,系统独立发现了一个关于管理员控制逻辑的严重缺陷,该缺陷并未在原报告中被提及,从而实现了“二次挖掘”。
  • 上下文增强:生成的报告包含完整的 Deep Search 对话链接,允许安全工程师随时回溯分析过程或进行追问,确保决策的可追溯性。

挑战与应对策略

尽管 Amp 效果显著,但在实际部署中也暴露了一些需要精细调优的问题,Sourcegraph 团队提出了相应的解决方案:

问题 解决方案
报告者滥用 Token 利用 Entitlements(权限控制)限制单位时间内的 Deep Search 提问次数,并采用仅限受邀的 bounty 项目以控制流量。
仓库映射不准确 Deep Search 依赖关键词匹配,可能导致误判。建议将每个高优先级服务映射到具体的 Deep Search 仓库索引,以提高检索精度。
提示词注入风险 报告内容可能包含恶意 Payload。需结合 Entitlements、模型提供商的内置防御机制,并在发送给模型的 Prompt 中标记不可信输入。

行业意义

Amp 的发布标志着安全工程从“被动响应”向“主动防御”的范式转变。它证明了 LLM 不仅能理解代码,还能在复杂的工程环境中执行逻辑推理和漏洞挖掘。正如 Sourcegraph 团队所言:

"This project is a powerful example of how AI can augment security teams, allowing them to focus on high-impact remediation rather than routine investigation."

未来,此类系统有望成为现代漏洞管理(Vulnerability Management)的标配,帮助企业在高并发攻击下保持敏捷的响应能力。


原文作者:Carter Brainerd (Sourcegraph) 特别感谢:Justin Dorfman, Andre Eleuterio

This project is a powerful example of how AI can augment security teams, allowing them to focus on high-impact remediation rather than routine investigation.

Sourcegraph 团队

同主题深度资讯

查看更多 →
产品动态 2026-09-15

Topview 发布 Codex 插件工作流:在 ChatGPT 生态内实现 AI 视频生成

Topview 正式宣布其插件工作流集成至 OpenAI 的 Codex 代理系统,支持在本地桌面端或 CLI 中直接调用生成式模型创建 AI 视频。文章详细区分了 ChatGPT 网页版插件目录与 Codex 本地代理的架构差异,明确了安装路径、OAuth 认证流程及 Canvas 画布工作流。该更新旨在解决开发者在 ChatGPT 生态内调用视频生成模型(如 Seedance, Wan 3.0 等)的碎片化问题,强调 Pro 及以上订阅计划对自动化工作流的必要性。

Topview官方 / ADK编译 5 分钟
产品动态 2026-09-06

Adobe Photoshop 与 Upscale.media 联手:AI 驱动图像超分辨率技术深度解析

Adobe Photoshop 与 AI 图像增强工具 Upscale.media 宣布深度整合,旨在为专业用户提供更高效的图像超分辨率解决方案。此次合作利用先进的 AI 算法,在不依赖复杂软件学习曲线的情况下,实现从低分辨率到高清图像的无损转换。文章详细阐述了该技术在保留细节、修复模糊以及支持多格式处理方面的核心优势,并展示了从上传到下载的完整操作流程,标志着图像增强领域向更智能化、便捷化方向迈出了重要一步。

Upscale.media官方 / ADK编译 4 分钟
产品动态 2026-09-06

Adobe Photoshop 2025 图像分辨率优化指南:超分辨率与智能放大技巧

Adobe Photoshop 2025 在图像分辨率处理上带来了显著优化,重点介绍了如何利用内置的“超分辨率”功能无损放大 JPEG 图像。本文详细解析了从基础图像尺寸调整到高级 Camera Raw 滤镜应用的完整流程,帮助设计师和摄影师在保持画质的前提下提升输出质量。

Upscale.media官方 / ADK编译 4 分钟
产品动态 2026-09-06

Upscale.media 发布智能图像增强方案:AI 驱动高清修复与细节重构

Upscale.media 推出全新图像增强指南,详解如何利用 AI 技术将低分辨率图片转化为高清视觉内容。文章解析了图像上采(Upscaling)的核心原理,涵盖分辨率、锐度、色彩准确性等关键质量指标,并展示了该工具在商业展示、印刷输出及个人创作中的实际应用价值,旨在帮助用户摆脱像素化困扰,实现无损画质提升。

Upscale.media官方 / ADK编译 4 分钟
code · 免费+付费
★ 5.0 · 120评测
A

Amp

Sourcegraph推出的免费AI编程工具

Amp 是 Sourcegraph 推出的 AI 编程智能体,定位为”面向团队与成果的自主编程工具”。与传统代码补全工具不同,Amp 能像初级工程师一样自主规划并执行跨代码库的多步骤任务,依托 Sourcegraph 十年积累的代码搜索能力,可深度理解项目结构、追踪函数调用链,实现复杂重构、测试生成、文档编写等端到端开发工作。Amp 采用”质量优先”策略,不限制 Token 使用,自动选择 Claude Opus 4.6、GPT-5.2 等前沿模型交付高质量代码。独特的 Thread 会话分享功能让团队可复用提示词、Agent 回复和代码修改记录,促进协作与最佳实践沉淀。支持 CLI 命令行和 VS Code 扩展两种使用方式,新用户每日可获得 $10 免费额度。

查看 Amp 使用教程与功能