PatchIsland:面向持续漏洞修复的LLM代理编排
密码学与安全
2026-01-27 v1
摘要
持续模糊测试平台如OSS-Fuzz发现大量漏洞,但后续修复过程仍依赖人工。现有自动化漏洞修复(AVR)技术——包括最新LLM系统——不适用于持续模糊测试,因为其设计和评估基于静态单运行基准,难以适应持续模糊中呈现的多样化、嘈杂及容错环境。为此,我们引入PatchIsland,一个面向持续漏洞修复(CVR)的系统,紧密集成持续模糊测试管道。PatchIsland采用多样化LLM代理集合。通过多代理协作,PatchIsland可覆盖更广的场景(如不同项目、漏洞类型及编程语言),并提升运营鲁棒性。此外,PatchIsland采用两阶段基于补丁的去重机制,缓解持续模糊中常见的重复崩溃与补丁问题。在内部评估中,PatchIsland成功修复84个漏洞。在官方AIxCC竞赛中,系统在完全自主环境下无人工介入,成功修复43个漏洞,修复率达72.1%。
引用
@article{arxiv.2601.17471,
title = {PatchIsland: Orchestration of LLM Agents for Continuous Vulnerability Repair},
author = {Wonyoung Kim and Seunggi Min and Minjae Gwon and Dowoo Baik and Haein Lee and Hyeon Heo and Minjae Lee and Min Woo Baek and Yonghwi Jin and Younggi Park and Yunjae Choi and Taesoo Kim and Sangdon Park and Insu Yun},
journal= {arXiv preprint arXiv:2601.17471},
year = {2026}
}