自定义漏洞顺序
作者: Asdfsdsddasssdffsdfddf502asfd创建于 2026年6月6日更新于 2026年6月6日
你好,从报告中看到,它搜索了一些无用的漏洞,不仅浪费了大量时间来筛选假阳性,还耗费了大量代币。例如,SSRF 是自动化的最大浪费,99% 的时间都是应用程序的预期功能,或者是盲目 SSRF,完全无用,而且它也是需要大量尝试 -> 代币浪费的错误之一,这与 WAF 绕过测试有关,而且首先会尝试获取 AWS 元数据数据,然后发送大量本地端口泄露请求,然后尝试除 HTTP 以外的协议等。此外,LLM 可以更容易地发现许多更好的漏洞(例如缓存泄露、Web 缓存欺骗、RTLO、postMessage XSS 等)。因此,我想问我们如何优先考虑漏洞?
内容来源: KeygraphHQ/shannon