🛡 AI-агент GitHub нашёл 24 уязвимости в Android
Open source-агент Taskflow Agent (seclab-taskflows, через GitHub Copilot) подтвердил 24 уязвимости в Android-приложениях, адвайзори — на securitylab.github.com/ai-agents. Самая яркая — OsmAnd (10+ млн): экспортированная активность принимает intent-extras вроде SilentImport без подтверждения.
🌍 GitHub развернул разбор в taskflow-промпты: точки входа делятся, каждая прогоняется по классам уязвимостей (confused deputy, insecure broadcasts), так как LLM недетерминированы.
👤 Android не ограничивает, какие extras кладёт внешний caller, — zero-permission-приложение может переписать настройки и URL тайлов, отслеживая локацию. Проверка: ./scripts/audit/run_mobile.sh в codespace, 1–2 часа, нужна лицензия Copilot.
Источник 1: https://github.blog/security/how-we-found-24-android-vulnerabilities-using-our-open-source-ai-security-agent/
Источник 2: https://securitylab.github.com/ai-agents/
