GitHub Security Lab
GitHub explora agentes de IA para as partes difíceis do fuzzing
Um agente do Security Lab mira lacunas de cobertura, novos harnesses e triagem de falhas no fuzzing contínuo.

O fuzzing contínuo ainda precisa de pessoas para acompanhar a cobertura, escrever harnesses para código não alcançado e investigar falhas. O GitHub Security Lab descreve um fluxo baseado em seu framework de agentes para explorar quanto desse trabalho pode ser assumido por um agente de linguagem.
O relato parte das tarefas reais por trás do fuzzing, sem tratar o agente como solução completa de segurança. Ele é especialmente relevante para mantenedores que já executam fuzzers, mas têm dificuldade para ampliar a cobertura.
O trabalho entre executar e encontrar
Um fuzzer pode rodar por semanas e quase não alcançar o código que importa. O guia de cobertura do OSS-Fuzz recomenda medir quais caminhos os alvos realmente exercitam. Essa é a lacuna abordada pelo relato do Security Lab: cobertura, criação de harnesses e triagem de falhas exigem decisões, não apenas tempo de CPU.
O repositório aberto descreve um pipeline para projetos C/C++ nativos com AFL++, clang, ferramentas de cobertura e um corpus persistente. A documentação também apresenta limitações e requisitos de instalação. A hipótese a testar não é que o agente torna o fuzzing automático, mas se ele consegue melhorar uma campanha depois do primeiro harness.
A leitura responsável
Trate harnesses gerados e relatórios de vulnerabilidade como pistas. Confira se o harness alcança caminhos relevantes, se a falha é reproduzível e se a correção proposta elimina o problema sem alterar o comportamento desejado. Automação de segurança conquista confiança com evidências reproduzíveis; um resumo confiante não basta.
Fontes e leituras complementares
Conteúdos relacionados
- NotíciasCorreção automática com agentes passa a usar o Copilot MemoryAs correções de segurança podem reutilizar o contexto do repositório e guardar padrões para alertas futuros.
- NotíciasGitHub Copilot ganha novos modelos e mais controle sobre agentesA atualização traz mais opções de modelos, sandbox local e novidades no VS Code, JetBrains, Slack e Teams.
- NotíciasCodeQL 2.27.1 amplia a cobertura de linguagens e segurançaNovas consultas para C/C++ e C# chegam com suporte a Kotlin 2.4.20 e modelos de fluxo de dados mais precisos.
Comentários
Dúvidas, correções ou sua própria visão são todas bem-vindas. Entre com o GitHub para participar.