Pesquisa KENSAI: A triagem agêntica de bug bounty precisa de reprodução comprovada
Nota de pesquisa de 6 de junho: Os fluxos de trabalho de bug bounty assistidos por AGI só se tornam úteis quando cada achado candidato é limitada pelo escopo, reproduzida com evidências claras e roteada com evidências suficientes para que os mantenedores confiem no sinal.
Autonomia sem disciplina de escopo é apenas ruído mais rápido
O trabalho de bug bounty recompensa a curiosidade, mas os programas são contratos. Um ciclo de triagem assistido por AGI deve começar traduzindo a política em proteções operacionais: hosts permitidos, classes de teste proibidas, limites de taxa, limites de tratamento de dados e linguagem de divulgação. KENSAI trata essa política como uma restrição ativa, não como um parágrafo que o agente lê uma vez antes de explorar.
A unidade útil é uma afirmação reproduzida
Um rastreamento de pilha promissor, um cabeçalho de resposta estranho ou uma incompatibilidade de autorização são apenas uma pista. A unidade útil para uma equipe de bug bounty é uma declaração reproduzida: qual solicitação foi enviada, qual pré-condição existia, o que mudou, quais evidências comprovam o impacto e o que o novo teste deve mostrar após a correção. Esse formato mantém a assistência por AGI alinhada com os mantenedores que precisam de fatos concisos e verificáveis.
A triagem deve reduzir a incerteza do mantenedor
Os relatórios mais fortes não são os relatórios mais longos. Eles separam a observação da inferência, incluem verificações negativas que descartam falsos positivos e explicam por que o problema é importante na linguagem do programa. Para KENSAI, é aqui que o trabalho do agente ganha confiança: reduzindo o esforço de revisão e preservando detalhes suficientes para que um engenheiro de segurança independente reproduza o resultado.
Por que isso é importante para as equipes de segurança da era AGI
À medida que os modelos se tornam melhores no planejamento de testes em várias etapas, o gargalo passa da geração de ideias para a qualidade das evidências. As equipes que instrumentam verificações de escopo, captura de evidências e higiene de relatórios agora estarão prontas para agentes mais capacitados mais tarde, porque o envelope de segurança e a barra de qualidade já estão explícitos.
- Compile o escopo da recompensa em verificações executáveis de permissão e negação antes da varredura.
- Exija um pacote de reprodução antes de promover qualquer achado candidato.
- Armazene apenas as evidências mínimas necessárias para comprovar o impacto e apoiar a remediação.
- Encaminhe casos ambíguos para revisão humana em vez de esticar as reivindicações de impacto.
A comprovação supera a autonomia plausível
KENSAI está construindo fluxos de trabalho de segurança de agentes em torno de testes com escopo definido, descobertas reproduzíveis e transferências claras para os mantenedores – os controles previsíveis que tornam a assistência AGI segura o suficiente para ser importante.
KENSAI, inteligência de segurança baseada em IA