V1.0V1.0 新功能 — 对抗式自动补丁循环

发布已经经受住攻击的
代码。

FlawDetector 是 AI 原生应用安全平台:发现漏洞、编写修复代码,并验证补丁真正生效。红队 vs 蓝队循环在 FlawDetector-LLM V1.0 上自主运行。

无需信用卡 · 5 分钟接入 · 提供自有测试报告

app.flawdetector.ai/acme/checkout-service/scan/1024

acme / checkout-service · main

Scan #1024 — 1,842 functions analyzed

2

Critical

5

High

11

Medium

17

Patches ready

Findings · ranked by exploitabilityExport report ↗
CriticalSQL injection via unsanitized query param Fix ready
CriticalHard-coded AWS secret in build script Fix ready
HighSSRF in webhook URL validation Fix ready
HighStored XSS in comment renderer Fix ready
MediumMD5 used for password digest Fix ready
LowStack trace leaked in 500 handler
12,400+

已扫描代码仓库

94.7%

检出率(V1.0 基准测试)

3.2%

误报率

41秒

全仓库扫描中位耗时

深受生产环境安全团队的信赖

产品演示

从原始仓库到封闭发布

三个阶段,一条流水线。以下每个界面都是真实产品,而非示意图。

01 · 检测

逐函数读取你的整个代码仓库

连接仓库后,FlawDetector 将代码切分为可分析单元,逐一交由 FlawDetector-LLM V1.0 分析,并按严重程度、CWE 和 OWASP 分类。多数代码库一分钟内完成。

app.flawdetector.ai/acme/checkout-service/scan/1024

acme / checkout-service · main

Scan #1024 — 1,842 functions analyzed

2

Critical

5

High

11

Medium

17

Patches ready

Findings · ranked by exploitabilityExport report ↗
CriticalSQL injection via unsanitized query param Fix ready
CriticalHard-coded AWS secret in build script Fix ready
HighSSRF in webhook URL validation Fix ready
HighStored XSS in comment renderer Fix ready
MediumMD5 used for password digest Fix ready
LowStack trace leaked in 500 handler

02 · 修复

可直接合并的补丁,而不是搁置的工单

每条检测结果都附带通俗易懂的解释和可直接合并的 diff。一键应用,或作为带完整上下文的 Pull Request 提交给评审。

app.flawdetector.ai/findings/FD-2481
CriticalFD-2481 · CWE-89 · OWASP A03Verified exploitable

SQL injection via unsanitized query param

username flows into a raw f-string query. Red Team confirmed extraction of the users table in round 2. The patch below parameterizes the query — verified to kill the exploit in round 3.

api/auth/login.py+2 −2
def login(request):
username = request.POST['username']
query = f"SELECT * FROM users WHERE name = '{username}'"
row = db.execute(query).fetchone()
+ query = "SELECT * FROM users WHERE name = %s"
+ row = db.execute(query, (username,)).fetchone()
if row is None:
raise AuthError('invalid credentials')
Apply patch Open as PR

03 · 证明

每次运行都生成审计级报告

每次扫描都会被存档、可与历史对比,并可导出为审计级报告——与我们自有测试报告所用的证据包结构完全一致。

app.flawdetector.ai/reports/2026-Q3-checkout

Security assessment report

acme / checkout-service — 2026 Q3

Protocol FD-TC-01 · 1,000-trial repeated benchmark · evidence pack attached

A

92/100

Findings sealed

35 / 35

Loop rounds

4

Residual risk

Low

1. Scope & methodology
2. Findings & severity distribution
3. Adversarial verification log
4. Repeated-trial performance annex
In-house test criteria · all rulesets passedExport PDF

NEWV1.0 新功能

两个 AI,一个作战室。
零遗留漏洞。

对抗式补丁循环让 AI 红队与 AI 蓝队在你的 CI 中对抗。红队像专业渗透测试员一样进攻,蓝队修补、加固、再迎战。只有当漏洞利用彻底失效时,循环才会停止。

adversarial-loop · acme/checkout-service
round 3/∞
AI 红队自主进攻
AI 蓝队自主防御

standing by…

── round start · target: api/auth ──

AI 红队

  • 像人类渗透测试员一样规划多步漏洞利用链
  • 持续探测注入、认证绕过、SSRF、路径穿越
  • 从每次失败尝试中学习并升级攻击

AI 蓝队

  • 生成使漏洞利用失效的最小补丁
  • 加固配置并添加回归防护
  • 重放同一攻击以验证封堵效果

每一轮都有完整记录——攻击路径、补丁 diff、验证日志。团队评审的是结果,而不是告警。

在你的仓库中观看循环

核心平台

安全团队所需的一切

完整的 FlawDetector 引擎——对抗式循环正是构建于此。

01

全仓库 LLM 审计

智能切分遍历整个代码库,在完整上下文中分析每个函数,而不仅是 diff 片段。

02

严重程度分级

从 Critical 到 Low,映射 CWE 与 OWASP Top 10,去重后按可利用性排序。

03

可直接合并的修复

附带通俗解释的具体补丁 diff——一键应用或直接提交 PR。

04

CI/CD 与 CLI

在 GitHub Actions、GitLab CI 或 Jenkins 中设置合并门禁。功能完整的 CLI 支持本地与离线环境。

05

扫描历史与漂移

所有结果均可存档对比。精确定位是哪个版本引入——或封堵——了缺陷。

06

多模型引擎

以 FlawDetector-LLM V1.0 为主,按语言与缺陷类型路由 GPT、Gemini 作为后备。

07

审计级报告

导出面向审计方与客户的 Markdown / PDF 证据包。

08

多语言覆盖

Python、JavaScript/TypeScript、Java、Go、C# 等——一条流水线覆盖你运行的所有服务。

实时监控

在攻击面变化的瞬间看见它

每次推送都会触发分析。漏洞一经确认即实时流入仪表盘,告警送达团队已在使用的渠道。

推送触发扫描

Webhook 在每次提交时启动分析——无需排程,结果永不过期。

实时发现流

确认的漏洞附带严重程度、负责人与建议补丁实时流入。

自动路由的告警

Critical 呼叫值班工程师,其余进入 Slack 或邮件摘要。

app.flawdetector.ai/monitor/live
Live monitor — 14 services
99.98% watch uptime
Findings sealed / hour▲ 23% vs yesterday
14:32:07CriticalAuth bypass attempt pattern sealed in prod-apiPatched
14:31:52HighNew SSRF vector on push to payments/mainLoop round 1
14:30:11MediumWeak cipher config drift in infra repoFix ready
14:28:45LowVerbose error surface on staging gatewayTriaged
14:27:03HighDependency CVE-2026-1187 reachable pathPatched

FlawDetector-LLM V1.0

可测量。可重复。达到认证实验室标准。

V1.0 的性能在公开与私有漏洞语料库上经 1,000 余次重复试验测得,瓶颈分析结果直接反哺引擎路线图。

94.7%

检出率

基于 OWASP 基准套件

3.2%

误报率

经去重与可利用性排序后

99.1%

重复试验一致性

1,000+ 次重复试验

2.4×

吞吐量路线图

基于瓶颈分析,V1.1 目标

RULESET

内置自有测试标准的测试项目

注入、认证绕过、配置缺陷、弱加密等——一次扫描即可执行多套漏洞检测规则集,全部项目依据自有测试标准维护。

定价

免费开始,验证价值后再扩展。

所有方案均包含完整检测引擎与可直接合并的修复代码。

Starter

$0

面向个人开发者与开源项目。

免费开始
  • 3 个代码仓库
  • 每周全仓库扫描
  • 严重程度分级与修复建议
  • 社区支持
最受欢迎

Team

$49/月 · 每席位

面向持续交付的产品团队。

开始 14 天试用
  • 无限代码仓库
  • 推送触发扫描与实时监控
  • 红队 vs 蓝队自动补丁循环
  • CI/CD 门禁、Slack 告警、PR 修复
  • 扫描历史与漂移追踪

Enterprise

定制

面向受监管与离线环境。

联系销售
  • 本地 / VPC 部署
  • SSO、SCIM 与审计日志
  • 自有测试报告与报告服务
  • 专属安全工程师

企业版

与安全工程师对话,而不是与表单对话

告诉我们你的技术栈与合规目标。我们将在一个工作日内回复——通常已附上你公开攻击面的扫描结果。

1,000+ repeated-trial verified engine
In-house test reports on request
On-prem / VPC · air-gapped deploys
团队规模

提交即表示同意我们的隐私政策。绝不发送垃圾邮件。