免责声明
本公众号山河学安全旨在分享网络安全领域的相关知识和工具,仅限于学习和研究之用。由于传播、利用本公众号山河学安全所提供的信息而造成的任何直接或者间接的后果及损失,由使用者承担全部法律及连带责任,公众号山河学安全及作者不为此承担任何责任。如有侵权烦请告知,我们会立即删除并致歉,谢谢。工具安全性自测!

📖 用户使用手册
涵盖环境部署、模型配置、项目导入、Agent 审计、一键 CVE、漏洞管理和 Skills 管理完整使用说明,并提供各功能界面预览。
🏗️ 架构设计文档
介绍 AutoCVE 的整体架构、Agent 工作流、工具编排、权限保护、Agent Runtime 以及 ReAct Loop 状态机设计。
🔌 接口文档
提供后端 API、数据结构、请求参数及接口调试说明。
🚀 一键完成 CVE 挖掘
实现从项目筛选、仓库导入、审计任务创建、Agent 漏洞挖掘到 CVE 申报报告生成的全流程自动化。用户仅需复制报告内容并提交,即可完成后续 CVE 申请。
🤖 Multi-Agent 协同审计
通过 Orchestrator 统一调度 Recon、Scan、Triage、Finding 和 Verification 等 Agent,协同完成信息收集、工具扫描、误报过滤、漏洞深挖与动态验证。
🧩 三种审计模式
根据不同审计目标灵活选择增强扫描、智能审计或综合审计,兼顾扫描效率、挖掘深度与审计覆盖范围。
🎯 面向 CVE 挖掘的专用 Agent
Finding Agent 是 AutoCVE 的核心审计能力,专为 CVE 挖掘场景设计。它可直接分析项目源码,并结合 ReAct Loop、专项工具调用、Nudge 纠偏及 FinalizeFinding 结构化终止机制,最终产出符合 CVE 申报条件的高价值漏洞。
⚡ 一行命令部署
无需克隆仓库,一行命令即可启动:
Linux / macOS / Git Bash :
Windows PowerShell / CMD :
🛠️ 源码部署
适用于本地开发、功能调试或二次开发:
🌐 服务访问
服务启动完成后,可通过以下地址访问:
[!TIP]快速体验完整审计流程 > 配置模型 → 导入项目 → 创建审计任务 → 跟踪实时审计 → 管理漏洞 → 编辑或导出报告
🏆 CVE 挖掘成果
[!NOTE] AutoCVE 在为期一周的测试中,共发现并提交了 30 个安全漏洞,覆盖 14 个开源项目。 > 点击表格中的 CVE 编号可查看官方记录,完整漏洞报告收录于larlarua/vulnerability-reports。
⚠️ 安全与合规
[!WARNING] > 本项目仅限用于已获授权的安全研究、代码审计及学习交流,严禁将其用于任何未经授权的漏洞扫描、渗透测试或安全评估。 > 请确保仅在获得明确授权的目标与环境中执行扫描、漏洞验证或 PoC 测试。
[!IMPORTANT] > 提交漏洞时,请遵循目标项目的安全政策及漏洞披露规范,包括但不限于: > *
SECURITY.md* GitHub Private Vulnerability Reporting * CNA 提交流程 * 其他负责任的漏洞披露机制
关注名片进入公众号
回复关键字【260720】获取下载链接
夜雨聆风