全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    Memfit AI 安全性和缓存优化工程实践

    作者:Yak Project发布日期:2026-07-17 17:34:35

    一、从聊天应用到编程 Agent:上下文是怎么累积的先从大家最熟悉的场景说起。最基础的形式是"累积对话"——ChatGPT 网页版、各种基于 API 搭的客服 Bot、写作助手,底层 Prompt 的

    阅读全文
  • 文章封面

    百倍正则加速:让 Yak 中的正则支持统一编译与完整 PCRE2

    作者:Yak Project发布日期:2026-07-10 17:25:34

    两项自研工作重做 Yaklang / Yakit 的正则路径:go-pcre2-lite 将单条正则引擎替换为完整 PCRE2,minirehs / rehs 让成百上千条正则支持"统一编译、一次扫描

    阅读全文
  • 文章封面

    IRify新功能上线:AI代码审计和 Skills 安全扫描

    作者:Yak Project发布日期:2026-07-03 17:52:09

    本文介绍 IRify 中两项新的 AI 联网审计 功能:AI 代码审计 与 AI Skill 安全分析。阅读后,你可以独立完成从打开软件、选择目录、开始审计,到与 AI 协作分析代码的全过程。一、这两

    阅读全文
  • 文章封面

    让 AI 真正「看懂」网页:Memfit 浏览器自动化实践

    作者:Yak Project发布日期:2026-06-26 17:04:30

    本文分享 Yaklang 项目中 AI Agent 驱动浏览器完成 Web 操作的设计思路与实战经验。一、背景与整体架构传统浏览器自动化面向程序员——写选择器、处理等待、维护脚本。AI Agent 面

    阅读全文
  • 文章封面

    Yakit 新功能:Edit Binary 让上传包里的不可见字符可控了

    作者:Yak Project发布日期:2026-06-18 17:30:16

    测上传漏洞的时候,有一种场景特别烦人:你需要在数据包里写入真实的 \x00、\x0a 这类不可见字节,但普通文本编辑器里根本没法直接输入它们。比如空字节截断、换行解析这些经典 bypass,paylo

    阅读全文
  • 文章封面

    破除工具孤岛:Yak MCP 架构演进与 AI 安全能力开放

    作者:Yak Project发布日期:2026-06-12 17:58:01

    一、从“黑盒调用”到“标准总线”的转变在安全自动化场景中,我们常常面临一个痛点:当我们引入一个强大的大语言模型(LLM)作为 Agent 时,它如何与本地复杂的安全工具(如扫描器、逆向工具)进行交互?

    阅读全文
  • 文章封面

    【NCC会议议题】从三天到一夜:AI Agent 加速业务逻辑测试的工程实践

    作者:Yak Project发布日期:2026-06-08 17:02:08

    业务逻辑漏洞测试长期是渗透测试中最依赖人力、最难自动化的环节:扫描器无法识别金额操纵、越权、支付回调伪造等问题,一线安全从业人员只能逐接口手工理解业务、构造多账号、对比状态变化,一套完整测试常以"天"

    阅读全文
  • 文章封面

    SyntaxFlow 规则引擎能力迭代

    作者:Yak Project发布日期:2026-06-05 17:39:51

    SyntaxFlow 的 CFG 能力属于过程内(intra-procedural)控制流分析,在 SSA 基本块上工作。目前,SyntaxFlow 规则已集成多项控制流分析工具。本文将重点阐述其新引

    阅读全文
  • 文章封面

    从HTTP模糊测试看AI Agent的工程化设计

    作者:Yak Project发布日期:2026-05-29 18:14:28

    一、一个人类工作行为的观察想象一个标准的 Web 应用模糊测试(Fuzzing)场景。当一名资深的安全工程师坐在屏幕前时,他的核心工作模式通常不是在想什么“奇招”,而是极其朴素且严谨的闭环链路:1.异

    阅读全文
  • 文章封面

    Yakit x Memfit AI TOKEN 超级限时免费

    作者:Yak Project发布日期:2026-05-25 09:00:00

    阅读全文
  • 文章封面

    把 Yaklang 脚本编译成原生二进制:SSA2LLVM 现在走到哪了

    作者:Yak Project发布日期:2026-05-22 17:41:06

    一、在安全领域的程序分析今天的文章聊一下接下来要上线的一些功能。简单说就是:我们现在可以把 Yaklang 脚本,编译成原生二进制文件,加上混淆,并且能真正跑起来。但这不是一个突然冒出来的方向。它其实

    阅读全文
  • 文章封面

    Web Fuzzer 强化:AI自动修改数据包与智能测漏洞

    作者:Yak Project发布日期:2026-05-15 17:55:54

    一、 前言:传统工作流的瓶颈过去,当我们面对一个 HTTP 数据包想要进行深度漏洞挖掘时,通常的工作流是:抓包 -> 送入 WebFuzzer -> 手动修改参数 -> 挂载字典 -> 发包 -> 响

    阅读全文
  • 文章封面

    Yakit AI 强化:使用AI高效解决渗透测试中验证码问题

    作者:Yak Project发布日期:2026-05-08 16:44:10

    前言打开一个后台管理系统,一般来说可能仅仅是一个登录框。用户名、密码、验证码——三个输入框,一个提交按钮。密码可以爆破,用户名可以枚举,但验证码这个东西,一直是渗透测试中一个绕不开的拦路虎。传统的解决

    阅读全文
  • 文章封面

    Ghost Bits 自动化提效:让WAF绕过告别重复劳作

    作者:Yak Project发布日期:2026-04-29 18:56:45

    前言Ghost Bits 是近期安全社区热度很高的 WAF 绕过技术,AsiaCCS 2026 相关议题以及多个 CVE(如 CVE-2025-41242)都涉及到这一手法。在实际渗透测试中,Ghos

    阅读全文
  • 文章封面

    插件商店“活”了!Yakit AI联动解锁安全自动化新玩法

    作者:Yak Project发布日期:2026-04-24 17:59:28

    过去如果想拓展 AI 的安全能力,通常有两种思路:要么单独开发新的 AI 工具,要么通过 MCP、Skill、Forge 等机制把能力一点点挂接进去。这种方式当然有效,但在工程上有几个比较明显的约束:

    阅读全文
  • 文章封面

    Harness 到底是什么?揭秘 IRify 规模化背后的“注意力保卫战”

    作者:Yak Project发布日期:2026-04-17 17:44:28

    2026年,大模型能力被普遍认为进入了高原期:单纯依靠算力堆积的暴力美学,其边际收益已经大幅降低,同时高质量的人类训练语料也趋近枯竭。面对这一瓶颈,业界的焦点开始发生转移:大家普遍认为,单纯比拼模型的

    阅读全文
  • 文章封面

    IRify 智能化改造:AI 代码审计 + Poc 自动生成,安全效率翻倍

    作者:Yak Project发布日期:2026-04-10 16:46:04

    在 Yaklang 的AI ReAct 体系里,“代码安全审计”被注册为一个独立的循环类型。用户触发后,运行时会先构造一份贯穿全程的审计状态对象,并把 AI 工作目录记下来,所有阶段性产物都收敛到该目

    阅读全文
  • 文章封面

    Memfit AI 长期记忆:让渗透 Agent 告别 “失忆”,练就实战肌肉记忆

    作者:Yak Project发布日期:2026-04-03 17:45:25

    在上一篇文章中Memfit AI 专业记忆:Agent 动手之前,先翻了一遍你的知识库,我们解决了 Agent 的“见识”问题。通过内置的知识库系统,Agent在执行攻击前,能够像资深专家一样先翻阅企

    阅读全文
  • 文章封面

    深度拆解 IRify 性能优化2.0:从能跑到稳快省的全路径重构

    作者:Yak Project发布日期:2026-03-27 18:30:00

    先说几个最直观的结果。在真实目标 spring-cloud-netflix 上,这一轮 CodeScan 调优过程中的观测值,从 10.08s 降到了 5.59s。在 SSA 指令搜索这条线上,sfv

    阅读全文
  • 文章封面

    Memfit AI 专业记忆:Agent 动手之前,先翻了一遍你的知识库

    作者:Yak Project发布日期:2026-03-20 18:30:00

    我们在上一篇文章:Memfit AI: 连续渗透测试N小时不迷路的生产级AI Agent中聊了 Memfit AI 如何像一个真人渗透测试工程师一样自主工作——规划任务、执行攻击、动态调整策略。跑了两

    阅读全文
  • 文章封面

    前端加密测不动?全局热加载帮你自动接管签名流程

    作者:Yak Project发布日期:2026-03-18 18:30:00

    在开始之前,先启动 Vulinbox。启动之后,可以访问:http://127.0.0.1:18080/ ,如下:本文会用到以下几个入口:1、靶场说明页:http://127.0.0.1:18080/

    阅读全文
  • 文章封面

    Memfit AI: 连续渗透测试N小时不迷路的生产级AI Agent

    作者:Yak Project发布日期:2026-03-13 17:40:00

    听起来是不是非常玄学?自动化渗透这个事儿做了很多年了。众所周知,大多数方案的路子基本就两条:要么是固定脚本跑一遍 -- 能扫到的漏洞都是预设好的模式匹配;要么用 LLM 做一个 Agent 去"规划"

    阅读全文
  • 文章封面

    解析提速+语义深耕!解锁 JS/TS 规模化审计新能力

    作者:Yak Project发布日期:2026-03-06 17:52:50

    CWE-22 Zip Slip(压缩包解压目录穿越)这条 SyntaxFlow 规则用于检测 Zip Slip 类风险:当应用在解压 ZIP/TAR 等压缩包时,将压缩包条目中的路径(例如 ../..

    阅读全文
  • 文章封面

    告别漏报!Al + SSA 数据流分析精准捕获17处密码泄露

    作者:Yak Project发布日期:2026-02-27 18:04:45

    简而言之,现有方式适合“静态代码检索”,但不具备“跨过程数据流分析”的能力。这导致 AI 在追踪用户输入流向危险函数的链路时,极易因信息断层而产生漏报,或因强行通读海量无关代码而导致上下文窗口溢出。为

    阅读全文
  • 文章封面

    Dear「YAKer」,春节快乐!

    作者:Yak Project发布日期:2026-02-16 10:00:00

    阅读全文
  • 文章封面

    文末领福利!Yak Project 致用户与共建者们的2025年报

    作者:Yak Project发布日期:2026-02-11 16:38:42

    最后,Yak Project 祝大家春节快乐!我们为大家制作了精美的红包封面,限量400个!!!领取方法:关注 Yak Project 公众号,在后台回复“领取红包封面”,点击链接即可领取,YAKer

    阅读全文
  • 文章封面

    HTTP 历史流量分析专家 Agent 正式上线!

    作者:Yak Project发布日期:2026-02-06 17:55:53

    在 Yakit 的 历史流量(History) 页面左侧,我们新增了一个 AI 侧边栏入口。打开后,用户可以直接和 AI 对话,围绕当前历史流量提出问题,例如:某个域名或接口相关的流量有哪些?是否存在

    阅读全文
  • 文章封面

    IRify 性能升级(五):增量编译技术详解

    作者:Yak Project发布日期:2026-01-30 17:17:49

    增量编译,这是一种基于已存在项目进行二次编译的一种技术。其核心思想是基于项目历史构建状态,仅对发生变更的源文件及其依赖项进行重新编译。通过对比文件修改时间或内容哈希,系统自动跳过未变化的编译单元,从而

    阅读全文
  • 文章封面

    IRify 性能升级(四): ANTLR4 Go 运行时高并发解析性能调优

    作者:Yak Project发布日期:2026-01-23 17:34:56

    【前文回顾】第一篇:解决 I/O 瓶颈在 IRify 性能优化的第一篇文章中,我们介绍了如何通过将指令间的直接指针引用迁移为持久化 ID,并引入异步的 Fetch 和 Save 机制,解决了数据库持久

    阅读全文
  • 文章封面

    TUN劫持:给流量戴上“进程追踪器”

    作者:Yak Project发布日期:2026-01-16 17:41:39

    在上一篇文章中,我们讨论了如何利用 TUN 设备构建一个基础的流量拦截环境(点击即可查看)。然而,在实际的渗透测试或安全开发场景中,我们经常会遇到一个痛点:流量是“盲目”的。当我们开启 TUN 劫持后

    阅读全文
下一页