文章总结: vivo千镜安全实验室在XCon2026分享AI漏洞研究新范式,构建基于TaskSeed、三层记忆机制、多AgentLoop与独立验证的Harness系统,将3.7万静态信号收敛为可执行PoC。通过角色分工、可追溯记忆与独立验证机制,解决研究方向可控、状态可持续、过程可收敛、结论可验证四大目标,三个实战案例展示方向调整、跨路线重组与替代解释排除等关键机制。 综合评分: 85 文章分类: AI安全,漏洞分析,安全工具,安全建设,实战经验
【vivo 助力】 XCon2026:从3.7万静态信号到可执行PoC,共探AI时代的漏洞研究新范式
vivo千镜
2026年9月9日 12:00
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年8月28日,XCon2026安全焦点信息安全技术峰会于北京民航国际会议中心盛大举行。本届大会以「定义·未定义」为年度主题,迎来XCon创办二十五周年里程碑,延续「严谨求实·唯技至上」的品牌宗旨,深度聚焦AI时代下网络安全的全新挑战与机遇。从Agent攻防到LLM推理引擎安全,从WebKit底层漏洞到AI自动化渗透,9场硬核技术演讲、11位顶尖安全实战人、450分钟高纯度思维风暴,共同勾勒出智能时代安全攻防的新范式。
本届大会期间,vivo千镜安全实验室安全攻防工程师刘若涵在主会场发表了题为《从3.7万静态信号到可执行PoC》的主题演讲,分享了vivo面向移动应用与Android框架层漏洞研究的最新实践——一套基于Task Seed、三层记忆机制、多Agent Loop与独立验证机制的Harness,如何将大规模静态信号持续收敛为可复现、可验证的完整漏洞利用链与PoC。
vivo千镜安全实验室安全攻防工程师-刘若涵发表主题演讲
#
#
议题回顾
01
从“AI能不能做”到“AI能不能做到底”
在演讲开场,刘若涵分享了一个观察:漏洞研究正在从“工具能力增强”走向“完整过程自治”。大模型出现以前,漏洞挖掘更多依赖传统扫描工具加人工分析;大模型出现以后,AI最初只是代码分析助手,帮助研究员理解局部代码;而随着Tool Use与Multi-Agent能力的成熟,模型已经能够自己调用JADX、ADB、Frida等工具,并组织多个Agent并行工作。
但这并不等于给AI一句话,就能自动挖出漏洞。一个真实的漏洞研究过程通常持续很多轮,期间不断出现新的假设、失败的实验与组合关系,如果缺少过程控制,很容易出现目标漂移、重复探索、分支失控等问题。因此,vivo关注的核心问题,已经从“AI能不能完成某一个分析动作”,转向“AI能不能围绕一个研究目标,把完整漏洞研究过程持续推进下去”。
架构设计:四个目标、五种角色、三层记忆
围绕这一目标,vivo构建了一套面向完整漏洞研究过程的Harness,并以四个目标定义其能力边界:研究方向可控,在研究开始前明确研究目标、测试范围与禁止操作;研究状态可持续,任务、假设、报告与证据持久化保存在模型上下文之外,支撑跨轮次读取;研究过程可收敛,根据新证据修正或淘汰假设,控制无效分支与重复探索;研究结论可验证,候选结论必须绑定原始证据,关键安全主张经过对抗性验证。
在角色分工上,Harness将“规划”“执行”“验证”三类行为分离:Main Agent负责流程管理;Task Seed Create负责把大规模静态信号过滤、关联,整理成可研究的初始任务种子;Expert负责全局研判与轮次规划;Action只执行局部研究并产出Report;Verify则负责最终的独立验证。
为了让多轮长链研究的状态不丢失,Harness设计了“三层可追溯研究记忆”:最上层Research Map保存全局结论与来源索引,Expert做下一轮规划时只读取这一层;需要深入理解某条结论时,沿索引回到第二层的Report,查看局部研究过程;若还需确认原始依据,则继续追溯到第三层的Evidence、PoC等原始支撑材料。全局结论、研究过程、原始证据逐级可溯,让任何关键结论都能回到具体实验。
独立验证:让结论不只是一次“Agent的自认为”
研究过程中,很多“看起来成立”的结论并不一定可靠。为此,当Expert认为目标完成时,系统并不会直接把Expert给出的PoC当作最终结果,而是引入独立的Verification Subagent:它不直接使用Expert的PoC,而是根据漏洞摘要与相关Report,重新还原攻击条件、重新组合完整利用链并独立执行,再与原始PoC的效果比对,排除依赖历史状态、调试环境等带来的假阳性。这一机制类似“反自证”——验证的价值不只是提高一次PoC的成功率,而是主动寻找能够推翻当前结论的解释。
02
实战案例:三个案例,三种机制
为了让机制落地可见,刘若涵通过三个实战案例,展示了Harness在不同研究阶段解决的关键问题。
Case A:高优先级路线不总是正确
在目标为RCE的案例中,Task Seed一开始生成了多个看起来都合理的方向,其中某条WebView路线因外部可达性、Bridge与大量Native Handler等证据,被判定为优先级最高。但经过多轮研究,该路线持续出现同一阻断,真实原因并非payload构造问题,而是WebView同步调用与异步Bridge回调之间存在调用模型冲突。Harness没有让Action继续无限尝试,而是把机制确认、实验结果与阻断原因统一回流给Expert,将其标记为Blocked,并重新评估其他方向——原本低优先级的动态化框架因新增证据被提升优先级,最终在真机上确认了Runtime.exec的实际执行效果,补全了完整的RCE链。这个案例说明:选对方向固然重要,选错方向后能否根据证据及时调整,同样关键。
Case B:分散的局部发现,跨路线重组出完整利用链
在以静默安装为目标的案例中,四条独立研究路线分别留下了四个已验证的漏洞原语:外部入口控制下载参数、路径穿越影响APK输出路径、文件替换原语,以及目标自身的可信下载与静默安装能力。单独看任何一条路线,都无法满足最终目标。而当四条路线的Report统一回流后,Expert依据Research Map发现关联结论,跨路线回读Report,将几个已独立验证的原语重新组合,最终形成一条从外部输入到最终安装的完整静默下载利用链。分散在不同任务、不同轮次的发现,在这里被重新连接。
Case C:高置信度结论也要逐项排除替代解释
第三个案例中,静态分析已经形成一条高置信度的LaunchAnyWhere候选链,但动态验证却与预期连续出现不一致:Binder事务没有进入预期的策略分流、特定环境下绕过路径未触发、页面拉起可能来自设备历史状态、测试中伴随Crash。此时Harness并没有急着延长攻击链,而是为每个矛盾分别建立验证任务:核对真实Binder接口、重新定位失败层级、清理现场并加入负向对照、单独归因Crash。只有当transaction、历史状态、环境干扰等替代解释被逐项排除后,候选漏洞才升级为最终确认的结果。
03
实践观察与后续思考:模型有能力,Harness给过程
从三个案例中,可以抽象出三个共同观察:研究资源分配权重随证据变化,高优先级路线并不能决定最终结果;局部发现往往分散在不同任务、不同轮次与不同路线中,需要跨轮次、跨路线关联;研究过程中的“成功”不能直接等价于最终结论,候选结论必须独立复验。
刘若涵也进一步明确了Harness的定位:当前模型已经具备代码理解、漏洞判断、工具调用、动静态分析乃至PoC构造等漏洞挖掘所需的全部能力,但“能够完成这些动作”与“能够持续完成一次长时间漏洞研究”之间,还需要一层负责规范化研究过程的Harness,让这些局部能力在长期研究中持续协同、积累并收敛。
面向未来,vivo也梳理了三个值得继续研究的方向:如何进一步提高自动化审计在攻击面、代码路径与研究假设上的覆盖率;什么样的信息值得进入长期研究记忆,在抽象粒度、信息保真与上下文效率之间取得平衡;以及如何让支付、订单、风控等强业务逻辑场景也能实现端到端自动化。这三个方向可以概括为:扫得更广、记得更好、自动化得更多。
安全技术的进步源于开放的交流与行业协同。vivo千镜安全实验室始终坚持技术开放,持续输出终端安全、AI漏洞研究的实战沉淀。
面向 AI智能时代,vivo千镜将持续探索安全新范式,与产业各界携手,共同构筑更可信的移动终端安全防线。
往期推荐:
vivo通过ISO/IEC 42001认证,智能终端AI治理迈入体系化新阶段
【vivo 助力】CCF NSS 2026:破局Agentic AI安全,vivo探索Agent系统底座安全管控
回顾|ISC2华南分会Sec-Talk安全系列讲座 vivo 专场暨 AI 安全双防线:智能体防御与反窃密实践分享圆满落幕
关注我们,了解更多安全内容!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:vivo千镜 《【vivo 助力】 XCon2026:从3.7万静态信号到可执行PoC,共探AI时代的漏洞研究新范式》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论