简介
我是一名安全研究者,工作聚焦 AI 与安全的交叉:用 AI 重构安全,也为 AI 系统本身建立安全。我拥有近二十年顶尖攻防积累(Pwn2Own 冠军、Pwnie Award、数百个严重 CVE),现在把这套能力带入 AI 时代(详见下方 AI × 安全)。
我现任京东集团高级总监及首席安全研究员,创立了 獬豸安全实验室,工作覆盖 AI for Security 与 Security for AI 两个方向。我同时担任京东博士管培生导师与 TGT(Tech Genius Team)导师,指导多名博士及顶尖技术人才。
此前,我曾主导拼多多安全团队,从零搭建其安全体系;更早之前,我在腾讯科恩安全实验室从事前沿漏洞研究与移动安全工作。我是 Pwn2Own 2016、Mobile Pwn2Own 2016 与 2017 冠军,成功攻破当时最新版 macOS 和 Android 系统,荣获 Master of Pwn 称号。我是蓝莲花战队早期创始成员之一——这是亚洲首支打入 DEF CON CTF 总决赛的战队;同时也是浙江大学 AAA 战队与网络安全协会的创始成员。
我的研究成果曾在 Black Hat、DEF CON、CanSecWest 等顶级安全会议上发表。我多次获得 Pwn2Own 冠军,并荣获 2022 年 Pwnie Award 最佳提权漏洞奖。我因发现数百个严重 CVE 漏洞,获得 Google、三星、苹果、华为等厂商致谢,并在 ACM ISSTA、USENIX 等顶级学术会议发表论文。我担任国际顶级安全竞赛 GeekPwn 评审委员,以及中国计算机学会(CCF)网络与系统安全专业委员会执行委员。
AI × 安全
我的工作在 AI 和安全的交叉上,分两个方向:用 AI 做安全(AI for Security),以及为 AI 系统做安全(Security for AI)。
AI for Security · 用 AI 做安全
- AI × 漏洞挖掘 — 探索 AI 时代漏洞挖掘的边界,两个方向:多 Agent 驱动、自进化的漏洞挖掘基础设施,覆盖基础软件、系统、内部设施与客户端;以及漏洞挖掘大模型的训练与调优。该系统已在 V8、Android、鸿蒙等发现多个关键漏洞。
- AI × 反作弊与风控 — AI 驱动重塑广告营销反作弊与风控:结合端上风险感知,建设统一 Transformer 反作弊模型,覆盖五大广告业务线;以 Agent 驱动算法与数据的自迭代。
- AI × 多模态作弊检测 — 以广告领域知识微调与训练多模态模型,用视觉语言模型加端侧自动化 Agent 操作真实 App、识别界面内容,复现并记录移动端广告作弊行为。
Security for AI · 为 AI 系统做安全
Agent 开始代替人执行操作后,需要回答的是:这次调用由谁发起、代表谁,有没有超出授权。我的相关工作分两个层面:在生产环境中为 AI 业务建立安全机制,以及在开源上做 AI 系统和相应的安全工具。
- Security × AI Agent — CyVisGuard,开源 AI Agent 安全控制平面,Apache-2.0。它位于 Agent 和它能访问的资源之间,对每次调用检查身份、委派关系和授权范围,依据工具的能力和数据流向决定是否放行。被污染的上下文不允许外发,委派令牌可以级联撤销,试图移除防护自身的配置变更会被拒绝。
- Security × 生产环境 AI — 为大规模生产环境中的 AI 业务建立安全机制,覆盖面向消费者的对话式 AI、Agent 间协作(agent-to-agent,含与外部系统和第三方 Agent 的互联)、以及 MCP(Model Context Protocol)工具调用等场景。既包括内部业务,也包括与外部对接的业务。核心是 Agent 的身份与权限边界,以及跨信任边界的数据流和调用控制。
- Security × AI 系统 — OpenCyvis,开源 AI 手机。Agent 框架和模型选择完全开放,支持端侧本地模型,用户可以审计代码、掌握数据流向。
- Security × Agent 研究 — 首届 Agent 安全攻防赛评委,610 支战队参赛。研究方向包括移动 GUI Agent 的攻击面、AI 助手被用作攻击链一环、Agent 作为独立主体带来的身份和授权问题。
- Security × 端侧大模型 — 端侧大模型自身的安全,包括模型窃取与提取、权重与推理过程的完整性、端上输入带来的注入面;并用 ARM TrustZone、Secure Enclave 和机密计算保护端侧的模型、密钥和用户数据,为边缘设备上的 AI 建立可远程证明的信任根。
近期动态
- 2026 — 开源 CyVisGuard:AI Agent 安全控制平面,覆盖身份与委派、能力化策略、数据流污点追踪与实时审计,在 MCP 层实施
- 2026 — ARKDecompiler(HarmonyOS Next 反编译器)入选 Black Hat USA Arsenal
- 2026 — 担任首届 Agent 安全攻防赛评委,610 支战队参赛 · 中国日报报道
- 2025 — 开源 AI 手机 OpenCyvis 发布,获 XDA 报道
- 2025 — DEF CON 33 与 CanSecWest 议题:复活 Android LaunchAnywhere 提权攻击面
- 2024 — Black Hat USA Mac 安全议题登上 Hacker News;AI × 安全方向论文发表于 ISSTA 2024(CCF-A)与 Data Intelligence
项目与开源
- CyVisGuard — 开源AI Agent安全控制平面(Apache-2.0)。它位于 agent 和它能访问的资源之间,检查每次调用的身份、委派关系和授权范围。判定依据是工具的能力和数据流向,不是工具名单:被污染的上下文不允许外发,身份可以级联撤销,改动防护本身的操作会被拒绝。
- OpenCyvis — 开源 AI 手机:可审计、用户可控的 AI Agent 系统,支持虚拟显示与端侧本地模型
- ARKDecompiler — HarmonyOS Next(方舟字节码)反编译器 · Black Hat USA Arsenal 2026
- RIDE — Android 系统高精度自动化漏洞挖掘框架 · Black Hat USA Arsenal 2022
- PMDET — 基于模糊测试的 Android Parcel Mismatch 漏洞检测工具 · Black Hat Asia Arsenal / SANER 2024
论文与演讲
AI × 安全
- Uncovering and Mitigating the Impact of Code Obfuscation on Dataset Annotation with Antivirus Engines. ISSTA 2024, 维也纳. 2024. CCF-A
- Detecting Novel Malware Classes with a Foundational Multi-Modality Data Analysis Model. Data Intelligence. 2024.
系统与移动安全
- From Breakthrough to Completeness: ARKDecompiler — The Decompiler for HarmonyOS Next. Black Hat USA Arsenal, 拉斯维加斯. 2026. BH Arsenal
- BadResolve: Bypassing Android's Intent Checks to Resurrect LaunchAnywhere Privilege Escalations. CanSecWest, 温哥华. 2025.
- Dead Made Alive Again: Bypassing Intent Destination Checks and Reintroducing LaunchAnyWhere Privilege Escalation. DEF CON 33, 拉斯维加斯. 2025. DEF CON
- Unveiling Mac Security: A Comprehensive Exploration of Sandboxing and AppData TCC. Black Hat USA, 拉斯维加斯. 2024. BH USA
- PMDET: A new fuzzing-based detection tool for Android Parcel Mismatch bugs. SANER 2024, 芬兰. 2024. CCF-B
- PMDET: A new fuzzing-based detection tool for Android Parcel Mismatch bugs. Black Hat Asia Arsenal, 新加坡. 2024. BH Arsenal
- RIDE: Efficient Highly-Precise Systematic Automatic Bug Hunting in Android Systems. Black Hat USA Arsenal, 拉斯维加斯. 2022. BH Arsenal
- Mystique in the House: The Droid Vulnerability Chain that Owns All Your Applications. CanSecWest, 温哥华. 2022.
- The Hidden RCE Surfaces That Control the Droids. Black Hat Asia, 新加坡. 2022. BH Asia
- La La Land: Theory and Practice on Large-Scale Static Bug Hunting for Android Systems. MOSEC, 上海. 2022.
- DroidCorn: A Practical New Framework for Blackbox Android Binary Fuzzing. MOSEC, 上海. 2020.
- Pwning the Nexus of Every Pixel. CanSecWest, 温哥华. 2017.
- Subverting Apple Graphics: Practical Approaches to Remotely Gaining Root. Black Hat USA, 拉斯维加斯. 2016. BH USA
- Escaping the Sandbox by Not Breaking it. DEF CON, 拉斯维加斯. 2016. DEF CON
- Don't trust your eyes — Apple Graphics is compromised! CanSecWest, 温哥华. 2016.
- Hey Your Parcel Looks Bad — Fuzzing and Exploiting Parcel-ization Vulnerabilities in Android. Black Hat Asia, 新加坡. 2016. BH Asia
- Shooting the OSX El Capitan Kernel Like a Sniper. REcon, 蒙特利尔. 2016.
- Hacking Phones from 2013 to 2016. 首尔, 韩国. 2016.
- Vulnerabilities in the third-party SDKs of Android applications. HITCON, 台北. 2015.
荣誉与奖项
- Pwnie Award — 最佳提权漏洞奖,Black Hat USA,拉斯维加斯. 2022.
- Pwn2Own 冠军 & Master of Pwn,东京 & 温哥华. 2016, 2017.
- Pwnie Award 提名,Black Hat USA,拉斯维加斯. 2017.
- 京东集团黑客马拉松一等奖. 2025.
- 京东集团技术金项奖提名(京东集团技术最高荣誉). 2023、2024.
- 京东集团 CCO 特别奖. 2024.
- 腾讯公司级技术突破奖(腾讯最高技术荣誉). 腾讯.
- Google 安全名人堂 — Android 类别 Top 10.
- 三星安全名人堂 — 排名第 6(2021、2022).
- 华为安全名人堂 — 排名第 3(2020).
学术与社会服务
- 评委,首届 Agent 安全攻防赛. 2026.
- 评审委员,GeekPwn & GeekCon 国际顶级安全竞赛
- 中国计算机学会(CCF)网络与系统安全专业委员会执行委员
- 导师,京东 TGT(Tech Genius Team)顶级全球人才项目
- 网络安全委员会委员,北京 2022 年冬奥会
- 腾讯云 TVP(最具价值专家). 2025.
- 评委,腾讯云黑客松
- 早期创始成员,蓝莲花战队——亚洲首支打入 DEF CON CTF 总决赛的战队
- 创始成员,浙江大学 AAA 战队与网络安全协会
教育经历
- 浙江大学 — 计算机科学与技术,工学学士
- 香港科技大学 — 访问学者,软件工程系. 导师:张成志(Prof. Shing Chi Cheung).
媒体报道
- 610 支战队决出冠军,首个 Agent 安全攻防赛圆满落幕 — 中国日报, 2026
- OpenCyvis — 支持虚拟显示与本地 LLM 的开源 AI 手机 Agent — XDA Forums, 2025
- Unveiling Mac Security: Comprehensive Exploration of Sandboxing and AppData TCC — Hacker News, 2024
- 2022 年 Pwnie Awards 精彩回顾 — Dark Reading, 2022
- 对话 Flanker | 十年饮冰,难凉热血 — 看雪安全论坛, 2020
- Nexus 6P、iPhone 6S 在 Mobile Pwn2Own 2016 被攻破 — SecurityWeek, 2016
- 浙大学生在顶级黑客大赛上夺冠,十秒钟攻破谷歌智能手机 — 钱江晚报(转自浙大新闻网), 2016
- 浙大黑客团队夺得 Pwn2Own 世界冠军 — 环球网, 2017
- Pwn2Own 2016 — 腾讯科恩安全实验室夺冠 — Security Affairs, 2016
- Pwn2Own 2016:Chrome、Edge、Safari 被攻破,共奖励 46 万美元 — VentureBeat, 2016
- 中国黑客在 Mobile Pwn2Own 攻破 iPhone 和 Nexus,赢得 21.5 万美元 — The Hacker News, 2016
- 腾讯、360 安全提名黑客界"奥斯卡" Pwnie Award — 人民日报, 2017
- 专访信息安全专家何淇丹:如何让可穿戴设备更安全? — 21 世纪经济报道, 2015
CVE 研究
因发现 Android、iOS、macOS、Chrome 及主要厂商生态系统中数百个严重漏洞,获得 Google、苹果、三星、华为、OPPO 等厂商致谢。
展开完整 CVE 编号列表
专利
- 应用程序安装包的漏洞检测方法、装置、系统及设备 · CN121479793A · 2026