ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

如何跑通VVAH的第一份漏洞报告:scan命令与输出解读完整实战

如何跑通VVAH的第一份漏洞报告:scan命令与输出解读完整实战 如何跑通VVAH的第一份漏洞报告scan命令与输出解读完整实战【免费下载链接】visa-vulnerability-agentic-harnessVisa Vulnerability Agentic Harness项目地址: https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harnessVVAHVisa Vulnerability Agentic HarnessVisa 开源的 AI 漏洞发现与修复验证框架通过一条scan命令即可对目标代码仓库完成威胁建模 → 深度分析 → 对抗验证 → 报告生成的完整漏洞扫描流程。本文带你从零跑通第一条vvaharness scan命令并逐一解读security-scan/目录下产出的 Markdown 报告、SARIF、findings.json和运行清单让你拿到手的第一份漏洞报告看得懂、用得上。一、VVAH 漏洞扫描流水线能做什么在动手之前先花 30 秒理解 VVAH 的工作方式后面读报告就不迷糊了发现与建模S1–S3AI 先侦察仓库绘制攻击面、做威胁建模再把代码拆成分析块深度分析与验证S4–S6对每个分析块做多视角深挖再用对抗式验证器逐条判定真伪真漏洞 / 误报并给出 CVSS 评分汇总与报告S7–S9去重、串联利用链最终输出 Markdown 报告 SARIF 2.1.0修复与验证S10–S11可选默认关闭需要时再显式开启。你可以把它理解为一位AI 安全工程师先侦察、再深挖、再自证清白最后交报告。核心源码入口在 vvaharness/cli.py各阶段实现位于 vvaharness/pipeline/stages/ 目录。二、安装与最小配置一键准备环境前置要求很简单Python ≥ 3.11以及一个 Anthropic API 密钥默认配置档只需这一把钥匙就能跑完全部检测阶段。Step 1 — 克隆并安装git clone https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harness cd visa-vulnerability-agentic-harness python3 -m venv .venv source .venv/bin/activate pip install .Step 2 — 配置密钥cp .env.example .env $EDITOR .env # 填入 ANTHROPIC_API_KEYvvaharness会自动加载当前目录或用户主目录下的.env无需手动source。Step 3 — 体检vvaharness --version vvaharness setup # 就绪检查不消耗 token vvaharness doctor # 连通性实测会消耗少量 token详细安装与 TLS/代理配置见 docs/SETUP_GUIDE.md配置文件与密钥细节见 docs/configuration.md。⚠️ 安全提醒只对你拥有或获准测试的代码仓库运行扫描扫描过程会将提示词数据发送到模型服务商端点。三、运行第一条 scan 命令分步实战3.1 先估算扫描范围心里有数vvaharness estimate --repo /path/to/your/repo该命令输出代码文件数、字节数和粗略输入 token 量源码见 vvaharness/cli.py 的estimate实现不消耗任何 token。仓库越大token 消耗越高——先估算再开扫是好习惯。3.2 执行检测扫描关键命令vvaharness scan --repo /path/to/your/repo --stop-after s9三个要点参数作用--repo path指定本地目标仓库--stop-after s9只跑到报告生成为止显式跳过 S10/S11保证不改任何源码无--remediate默认档本就不开修复双重保险运行时每个阶段会显示实时进度条完成后变为绿色✓ 耗时若有未恢复的非致命错误会显示黄色⚠并附错误数。想保存详细日志可把输出经tee写入文件具体写法见 docs/USER_GUIDE.md → Save verbose output to a log file。3.3 扫描中断了用断点续扫每个阶段完成后都会写入 SQLite 状态库默认~/.vvaharness/state/vvaharness.db。若扫描中断修复问题后加--resume可复用已完成阶段的检查点vvaharness scan --repo /path/to/your/repo --stop-after s9 --resume注意--resume假设自上次运行起源码未变化若代码已改请去掉--resume重新全量扫描。旧运行记录可用vvaharness gc清理。四、输出解读security-scan 目录里的 4 类文件扫描完成后目标仓库/security-scan/下会出现这些文件文件内容适合谁module_时间戳_report.md完整漏洞报告 已丢弃发现附录人阅读的第一入口module_时间戳_report.sarifSARIF 2.1.0接入 CI/安全平台findings.json类型化的 FinalReport 结构化 JSON下游工具消费module_时间戳_errors.jsonl非致命错误日志仅在有错误时出现此外当前工作目录还会生成run_manifest_*.json运行清单——它是唯一记录全程含 token 用量、各阶段耗时、模型路由、退出码的审计文件。完整字段说明见 docs/outputs.md。4.1 Markdown 报告每条漏洞长什么样报告中每个经过验证的发现都遵循固定结构核心字段包括标题行### N. [严重级别] 漏洞标题—— 严重级别Critical/High/Medium/Low/Info直接来自 CVSS 3.1 分数带绝不与向量矛盾Class / CWE漏洞分类与 CWE 编号File路径:起-止行号精确定位CVSS 3.1分数 完整向量Confidence置信度及几轮分析达成一致的投票信息——多智能体投票正是 VVAH 压低误报率的关键设计正文小节描述Description、影响Impact、利用场景Exploit scenario、前置条件Preconditions、代码片段、修复建议How to fix与对抗式验证结论Adversarial verification。报告末尾还有## Scan Metrics扫描度量如文件覆盖率、分析块构成若运行中丢失了部分覆盖范围如有块分析失败报告会额外出现## Scan Health章节列出失败明细此时不要把它当作零漏洞 安全。4.2 SARIF 与 findings.json机器可读视图SARIF 把每条发现映射为标准 result严重级别 →levelCWE →properties.cweCVSS →rank与security-severity位置 →locations可直接导入主流安全平台每条结果携带partialFingerprints[vvaFindingId/v1]稳定标识是跨 SARIF、findings.json和修复工单关联同一条发现的唯一可靠键对接工具时请用它别用标题或行号。五、看懂进度符号与退出码命令行退出码是整场运行的一行判决书脚本和 CI 都应基于它分支退出码含义0运行完成且无失败1流水线中断某阶段报错2启动前被拒绝参数/配置/范围为空等3运行完成但修复验证全部未通过130用户 Ctrl-C 中断特别要区分1和31是工具自己坏了3是工具干完了活、结论是修复没修好。另外非致命阶段错误不会改变退出码——所以哪怕退出码是0也记得看一眼*_errors.jsonl和报告里的 Scan Health。命名错误码VVAH-E001 认证失败、E002 网络/TLS 故障、E003 响应退化、E004 提示词超上下文、E005 响应被截断及恢复动作的完整对照表见 docs/errors.md。六、常见问题速查症状解决办法command not found: vvaharness确认已pip install .并激活 venv或改用python3 -m vvaharness …ANTHROPIC_SDK_API_KEY not set把密钥写入.env会自动加载或 export再跑vvaharness doctor大仓库太慢/太贵在配置step1段加排除项或用--step1-config覆盖注意所有内置配置档默认已开启 AI 自动排除--auto-step1只想重跑后半段加--resume复用检查点见 3.3七、下一步从发现走向修复第一份报告只是起点。当你准备好处理漏洞时可以显式开启修复与验证此步可能编辑源码务必在副本或可回滚环境操作vvaharness remediate --repo /path/to/your/repo --mode report-only # 先只提修复建议 vvaharness remediate --repo /path/to/your/repo # 应用最小修复 vvaharness validate --repo /path/to/your/repo # 对抗式面板给修复打分validate由安全架构师、渗透测试者、跨仓库分析者三种AI 人格组成的评审团打分输出 Fixed / Partially Fixed / Not Fixed 结论且全程只读、绝不改仓库。修复与验证的完整参考见 docs/remediation.md 和 docs/validation.md。八、重要限制读报告前必读所有发现都是LLM 生成的分诊候选项不是已确认漏洞必须人工复核运行非确定性——同一仓库两次扫描结果可能不同VVAH 只读代码不编译、不运行、不测试目标发现从未经过执行确认无全局 token 预算上限开扫前先用estimate预估。九、延伸阅读全部命令与参数速查docs/USER_GUIDE.md安装与配置详解docs/SETUP_GUIDE.md报告/SARIF 完整结构docs/outputs.md架构与阶段数据流docs/architecture.md能力总览docs/features.md按估算 → 扫描 → 解读 → 修复 → 验证这条路径走一遍你就完整掌握了 VVAH 的第一份漏洞报告——从一条scan命令开始让 AI 替你完成最耗时的漏洞分诊工作。【免费下载链接】visa-vulnerability-agentic-harnessVisa Vulnerability Agentic Harness项目地址: https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harness创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表