网络安全公司Echo近日发布技术博客,详细披露了其如何利用“AI代理硬化流程”为开源项目NanoClaw的容器镜像消除约1400个CVE漏洞。在针对NanoClaw的安全扫描中,Echo发现其默认镜像存在大量高危漏洞,而同类Agent运行时(如Hermes和OpenClaw)也面临类似问题。为了在不破坏应用兼容性的前提下修复这些漏洞,Echo采用了一套分层策略:首先对Chromium等库进行安全升级,随后通过源码分析处理跨大版本的复杂升级。核心技术亮点在于针对操作系统底层组件的“回补”技术。以修复CVE-2025-59375(expat XML解析库中的内存放大漏洞)为例,上游修复涉及对内存分配机制的重构,直接移植极易导致破坏。Echo的AI Backporter Agent能够将高版本的补丁像“变基”一样移植到旧版本代码中,自动处理宏重命名、测试套件适配及逻辑校验。该代理在此次修复中处理了9个文件、64个代码块,并确保了所有测试通过。最终,Echo成功消除了99%的已知漏洞,显著优于业界平均水平,且所有修复均基于官方补丁,确保了可信度。
事件分析
核心观点:AI Agent正在重塑安全防御,通过自动化代码回补将“不可修复”的系统漏洞变为可解,填补了软件供应链安全的关键拼图。
原文链接:Hacker News

评论前必须登录!
立即登录 注册