文章介绍了字节跳动安全攻防专家于思将在QCon上海站分享的一项研究,主题为利用大模型驱动复杂业务漏洞挖掘。文章指出,复杂业务系统中高价值漏洞往往隐藏于业务规则、角色权限和状态流转的组合关系中,传统安全工具因缺乏业务语义理解能力,难以完成跨步骤攻击推演。该方案通过业务规则建模,让大模型理解角色、对象、动作与约束,再结合智能规划与动态验证,自动生成并评估潜在攻击路径,推动业务安全测试从规则匹配和单点检测转向具备业务理解、路径推演与自主验证能力的新范式。文章同时指出实践中需平衡通用建模与场景精度、路径探索广度与执行成本、智能体自主性与安全可控性等取舍,并应对异步状态、时序依赖和误判等问题。
📱 每天一份 AI 前沿日报
关注公众号,每天 09:00 推送 · 不错过任何重磅