
VVAH的66个内置安全分析技能11个专家镜头与42种语言镜头完整清单【免费下载链接】visa-vulnerability-agentic-harnessVisa Vulnerability Agentic Harness项目地址: https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harnessVVAHVisa Vulnerability Agentic Harness是 Visa 开源的 AI 驱动漏洞发现与修复框架它的核心资产之一是66 个内置安全分析技能——本质上是一组精心设计的提示词镜头扫描时LLM 会根据代码块的类型自动切换对应的专业视角像一排可调焦的镜头一样覆盖从 SQL 注入到区块链合约的各种风险。 这份完整清单来自官方技能目录 docs/SKILLS.md源码集中在 vvaharness/lang/hints.py下文帮你一次看懂这 66 个技能各管什么、何时生效。一、66 个技能如何构成一张总览表66 这个数字不是拍脑袋定的它由四类扫描侧技能相加而成技能类别数量作用源码位置扫描流水线阶段s1–s99从侦察、威胁建模到去重、攻击链编排vvaharness/pipeline/stages/专家安全镜头11针对特定漏洞家族的深度猎杀视角vvaharness/lang/hints.py 中SPECIALIST_HINTS语言安全镜头42每种编程语言的专属风险检查清单vvaharness/lang/hints.py 中LANG_HINTS共享提示词片段4排除规则、严重度指引等公共片段vvaharness/util/prompts.py合计66约 1,928 行提示词— 这些技能不是独立训练的检测器而是提示词定义的分析视角配置好的 LLM 会为匹配到的代码块套上对应镜头。扫描结束后的 s10 修复Remediate与 s11 验证Validate是独立命令阶段不计入这 66 个之内。二、11 个专家安全镜头漏洞家族的专科医生11 个专家镜头各管一个漏洞大类提示词篇幅从 23 行crypto到 106 行injection不等专家镜头专注领域️injection全家桶SQL、命令、LDAP、XPath、XXE、SSRF、路径穿越、SSTI、开放重定向、ReDoS️iacTerraform、Dockerfile、K8s、Helm、GitHub Actions、Ansible 配置错误sensitive-data错误信息泄露、日志/响应中的 PII、明文存储️csrf缺少 CSRF Token / SameSite 的状态变更端点hardcoded-creds源码与配置中的硬编码密钥log-injection攻击者可控数据写入日志安全事件日志缺失access-control授权缺陷、IDOR、权限提升、强制浏览batch-etl批处理/ETL 管道与数据流问题logic-bug业务逻辑漏洞、竞态条件、TOCTOUdeserialization不安全反序列化 / 对象注入crypto弱加密、密钥与密钥管理问题亮点机制表面门控surface-gating。11 个镜头中 10 个在调用模型前先做表面检查——仓库里根本没有 IaC 文件iac镜头直接跳过没有反序列化调用点deserialization也自动缺席。零匹配表面 零模型开销。只有logic-bug无门控、永远运行。这套镜头通过配置文件 vvaharness/config/profiles/default.yaml 中的specialists选项启停详细说明见 docs/configuration.md。三、42 种语言镜头从 COBOL 到 Solidity 全覆盖语言镜头是本清单中数量最大的部分42 种语言覆盖现代到古老的几乎所有技术栈ABAP、Ansible、Assembly、Batch、C/C、Clojure、COBOL、Crystal、C#、Dart、Elixir、Erlang、F#、Go、Groovy、Haskell、Java、JavaScript、JCL、Julia、Kotlin、Lua、Nim、Objective-C、OCaml、Perl、PHP、PowerShell、Python、R、Ruby、Rust、Scala、Shell、Solidity、SQL、Swift、Terraform、TypeScript、VB.NET、Web 模板、Zig配套的EXT_TO_LANG映射表收录了132 种文件扩展名扫描器据此自动判断文件属于哪种语言镜头无需人工标注。几个值得留意的深度差异内容最丰富Python45 行、C/C28 行、TypeScript25 行、Java23 行最精简Scala、Erlang、Groovy、Lua约 8 行四、镜头之外让 66 个技能协同工作的配套设施技能清单还包含几项支撑能力理解它们能帮你更好利用 VVAH威胁建模基线s2——按仓库类型web-api / native / mobile / iac / library套用 5 套不同基线检查表外加覆盖 7 种入口类型的 STRIDE 映射源码见 vvaharness/pipeline/stages/s2_threatmodel.py。污点分析引擎——位于 vvaharness/pipeline/stages/callgraph_engine/产出带类型的转移边赋值、参数传递、字段读写、容器存取、净化、反射等 15 种让 s4/s6 阶段基于完整数据流路径而非摘要做推理Python、Java、C# 已支持。自动排除autoexclude——vvaharness/pipeline/stages/s1_autoexclude.py 在主扫描前做低成本普查生成按目标定制的排除清单四个内置配置文件默认全部开启。五、快速上手三步看懂自己的扫描用了哪些技能查看清单打开 docs/SKILLS.md对照上表确认每个技能的用途与提示词规模调整专家镜头在激活的配置文件中修改specialists[]列表支持全部 11 个名称详见 docs/configuration.md追溯源码所有镜头的完整提示词正文都在 vvaharness/lang/hints.py想定制检测深度时从这里入手。⚠️使用提醒VVAH 的扫描结果与修复建议均为 LLM 生成的分诊候选项落地前需要人工复核且请仅对自有或获得明确授权的目标运行扫描。 延伸阅读docs/architecture.md整体架构、docs/models.md各角色模型配置、docs/exploit-verification.md利用验证能力。【免费下载链接】visa-vulnerability-agentic-harnessVisa Vulnerability Agentic Harness项目地址: https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harness创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考