GitHub、AIで継続ファジングを自動化

自律パイプライン

C/C++向け一貫自動化
対象関数とハーネス選定
カバレッジ駆動の改善

設計と効率化

判断と実行の責務分離
反復時間の段階的倍増
永続コーパスの再利用

安全性と実務

隔離環境での実行推奨
人による報告内容の精査
詳細を読む

GitHub Security Labは2026年9月24日、C/C++プロジェクト向けの自律型ファジング基盤「Fuzzing Taskflow」を公開しました。リポジトリを指定すると、対象関数の選定からビルド解析、ハーネス作成、AFL++の実行、カバレッジ改善、クラッシュの選別、脆弱性報告までをLLMエージェントが一貫して担い、継続運用に伴う人手を減らします。

中核はカバレッジの反復改善です。エージェントは未到達の分岐を読み、新しいシードの追加、ハーネスの修正、辞書の拡充、価値の低い経路の除外を選び、2回続けて行カバレッジの伸びが既定値の1%未満なら処理を次へ進めます。

実行時間は対象ごとに30秒から始まり、反復のたびに倍増して最大960秒になります。短い探索で到達しやすい経路を先に拾い、後半だけ計算時間を増やす設計で、永続コーパスも反復や別キャンペーンをまたいで再利用します。

構成はシェルドライバー、工程別のタスクフローYAML、実行用MCPツールの3層です。エージェントが判断し、ツールが実行する責務分離を採り、状態はSQLiteに保存するため、各工程はメモリーではなくデータベースを介して連携します。

利用時は安全対策が欠かせません。LLMが選んだビルド命令などをホスト上で直接動かすため、権限を持たない使い捨てのCodespaceや仮想マシンが推奨され、脆弱性の判定や修正案も最終結果ではなく、人が確認すべき出発点と位置付けられています。