8.0
热点
AI SCORE
技术实践2026-08-09 10:30
AI 自动发现 HTTP Desync 漏洞:PortSwigger 发布研究工具
dev.to · AI#安全#AI研究#HTTP协议
Editor brief · 编辑速览
HTTP Terminator 系统通过 AI 处理 138 个 RFC 生成 3 万候选向量,挖掘出新型 RQP 悬空字节技术和共享解析器混淆攻击,发现约 700 个目标漏洞,对安全研究员有较高参考价值。
PortSwigger 的 HTTP Terminator 是一个由 James Kettle 构建的 AI 辅助研究系统,它通过将 138 个 RFC 处理成 30,000 个候选向量,自主生成并验证了全新的 HTTP desynchronisation(去同步)技术,在包括银行和政府基础设施在内的授权漏洞赏金计划中发现了约 700 个易受攻击的目标。对于防御者而言,这意味着漏洞研究在规模化方面取得了有意义的进展,超越了人类研究员单独所能维持的范围,发现了协议层面的弱点类别——包括一种新的 dangling-byte RQP 技术和 Shared-Parser Confusion(共享解析器混淆)——否则这些弱点可能会在数年内不为人知。残余的差距存在于 CVE 验证成熟度、从 HTTP/1.1 上游迁移的操作复杂性,以及在专业工具环境之外重现 AI 引导研究工作流程的可复制性等方面。
阅读 Grid the Grey 上的完整技术深度解析:https://gridthegrey.com/posts/portswigger-http-terminator-ships-ai-driven-desync-research/
对于进一步的操作,你可以考虑屏蔽此人或举报滥用行为

我们是一个让程序员分享、保持最新和职业成长的平台。