AVDH؛ هارنس ایجنتی مندیانت برای شکار آسیبپذیری
خلاصهٔ کاملتر
تیم مندیانت گوگل تو یه پست فنی برای اولین بار معماری داخلی ابزاری به اسم AVDH رو باز کرده؛ یه هارنس (یعنی لایهای که جلوی بیثباتی مدلهای زبانی رو میگیره و قدمبهقدم هدایتشون میکنه) که با کنار هم چیدن چند ایجنت، سورسکد رو برای پیدا کردن مسیر اکسپلویت میکاوه. به گفتهٔ نویسندهها، دلیل انتشار جزئیاتش اینه که مدافعها بتونن نمونهٔ مشابهش رو تو محیط خودشون بسازن.
تو ده ماهی که ازش استفاده شده، این هارنس روی محیطهایی به اندازهٔ دهها میلیون خط کد اجرا شده و دهها هزار یافته درآورده. تو یه پروندهٔ واکنش به رخنه که مخزنهای شرکتی دزدیده شده بود، دو روزه بیشتر از ۱۰۰ آسیبپذیری بحرانی واقعی پیدا کرد. خروجی رسمیش تا الان ۱۲ شناسهٔ CVE بوده، از جمله CVE-2026-13242 و CVE-2026-55803 روی دروپال.
خط لوله ترتیبیه، شبیه مدل آبشاری: اول یه ایجنت Explorer دامنهٔ نرمافزار رو تشخیص میده، مستندات رو میخونه و زیرایجنتهای تخصصی رو روی احراز هویت، مجوزدهی و مسیریابی میفرسته تا یه مدل تهدید ساخته بشه. اینجا یه دروازهٔ تأیید انسانی هست و کارشناس باید مدل تهدید رو قبول کنه. بعدش ایجنتهای Discovery با مدل سبک Gemini Flash Lite همهٔ فایلها رو میگردن و نقاط ورود مثل روتهای HTTP و لیسنرهای IPC رو بیرون میکشن.
مرحلهٔ بعد دوتا ایجنت اصلی داره: Access Control که چک میکنه محافظتهای دور یه نقطهٔ ورود واقعاً کار میکنن یا نه، و Data Flow Analysis که ورودی کاربر رو تا رسیدن به یه سینک خطرناک دنبال میکنه. این دوتا عمداً آزاد گذاشته شدن تا زیاد فرضیه بسازن و یه فیلتر اطمینان جلوی سیل خروجی رو میگیره. بعد چند ایجنت Validation با temperature بالا (یعنی خروجی پرتنوعتر) هر فرضیه رو وارسی میکنن و یه ایجنت Synthesis رأی نهایی رو میده.
نویسندهها تأکید میکنن حرف آخر با آدمه نه مدل: کارشناس با اجرای PoC خودش یافته رو بازتولید میکنه و هرچی از این تست پویا رد نشه دور ریخته میشه. برای اینکه چیزی هم از قلم نیفته، یه سیستم قانون سلسلهمراتبی (زبان، فریمورک، نوع آسیبپذیری) از دانش مشاورها به خط لوله تزریق شده. برای سنجش کیفیت هم بهجای دیتاستهای عمومی که احتمالاً مدل قبلاً دیدتشون، کدبیسهای مصنوعی اختصاصی ساختن تا نتیجه حفظی نباشه.
نکات کلیدی:
- تو یه پروندهٔ واکنش به رخنه، بیشتر از ۱۰۰ آسیبپذیری بحرانی واقعی تو دو روز پیدا شد.
- ده ماه استفاده تا الان به ۱۲ شناسهٔ CVE ثبتشده رسیده، از جمله CVE-2026-13242 روی دروپال.
- خط لوله ترتیبیه: مدل تهدید، کشف نقطهٔ ورود، غنیسازی زمینه، تولید فرضیه، اعتبارسنجی.
- مرحلهٔ کشف نقطهٔ ورود روی مدل ارزان Gemini Flash Lite اجرا میشه تا حجم زیاد کد بهصرفه پردازش بشه.
- هر یافته قبل از گزارش، دستی و با اجرای PoC توسط کارشناس تأیید میشه و بنچمارکها کدبیس مصنوعی اختصاصیان.




