跳到正文
热点事件持续更新

ABSENTIA:LLM Agent检测Web访问控制漏洞

1 篇报道1 个报道来源10 小时前更新

先了解这件事

AI 综述

2026年10月2日,arXiv cs.CR论文提出ABSENTIA,一个基于LLM agent的系统,用于检测Web应用后端路由级访问控制漏洞。论文将访问控制描述为授权关系,即主体能否对对象执行操作,而非数据流动问题。由于各应用自行定义授权关系,预设规则难以跨应用迁移,ABSENTIA让agent从代码中推断应用应满足的属性,并在属性未被强制执行时报告对应路由。该系统在BAC-Bench上召回19个案例。

AI 根据报道生成 · 2 小时前更新

报道时间线

沿着报道,了解事件的不同侧面。

10月2日
  1. arXiv cs.CR精选
    ABSENTIA 提出用 LLM agent 系统检测 Web 应用访问控制漏洞,并在 BAC-Bench 上召回 19 个案例

    ABSENTIA 用 LLM agent 对 Web 应用后端做路由级访问控制检测,并在 BAC-Bench 召回 19 个案例。论文把访问控制问题描述为授权关系,即谁可以对什么对象执行操作,而不是数据如何流动;由于每个应用自己定义这种关系,预先写好的规则难以跨应用迁移,因此 ABSENTIA 让 agent 从代码中推断应用应满足的属性,并在属性未被强制时报告对应路由。 BAC-Bench 的设计是这篇论文里容易被忽略的细节。它包含 30 个 broken access control advisories,覆盖 25 个仓库、3 种语言和 9 个框架,且每个案例都发布于 2025 或之后,经人工审计员验证,并配对修复 commit。所谓 paired credit 要求检测器标记易受攻击版本,而不是修复后的版本,这使评估更接近真实审计中定位问题版本的要求。 从结果看,事实是 ABSENTIA 在 BAC-Bench 上召回 19 个,paired credit 下 17 个,LLM verifier 确认 51% 的发现;CodeQL 和 Semgrep 召回 0,同一模型上的 unstructured agent 召回 3。在 OWASP Benchmark 的 injection categories 中,ABSENTIA 在 Python 上领先专用分析器,在 Java 上仅落后 CodeQL 和 IRIS。推断是,对访问控制这类关系型漏洞,结构化覆盖和路由级检查比自由搜索更有价值,但 51% 的确认率说明自动发现仍需人工复核。猜测是,若扩展到更多框架、更大代码库或不同授权模型,召回和误报率可能变化,但材料未提供这些证据。

本事件热度走势

当前热度 8·可比范围峰值 8(10月2日 20:00)·近 24 小时可比范围变化 –

0246810月2日20:0010月2日21:0010月2日21:0010月2日22:00

趋势仅比较持续完整观测到的相同主体,范围可能小于当前热度统计。移动指针或点击图表查看每小时热度;键盘可用左右方向键切换。