简介

我是一名安全研究者,工作聚焦 AI 与安全的交叉:用 AI 重构安全,也为 AI 系统本身建立安全。我拥有近二十年顶尖攻防积累(Pwn2Own 冠军、Pwnie Award、数百个严重 CVE),现在把这套能力带入 AI 时代(详见下方 AI × 安全)。

我现任京东集团高级总监及首席安全研究员,创立了 獬豸安全实验室,工作覆盖 AI for Security 与 Security for AI 两个方向。我同时担任京东博士管培生导师与 TGT(Tech Genius Team)导师,指导多名博士及顶尖技术人才。

此前,我曾主导拼多多安全团队,从零搭建其安全体系;更早之前,我在腾讯科恩安全实验室从事前沿漏洞研究与移动安全工作。我是 Pwn2Own 2016、Mobile Pwn2Own 2016 与 2017 冠军,成功攻破当时最新版 macOS 和 Android 系统,荣获 Master of Pwn 称号。我是蓝莲花战队早期创始成员之一——这是亚洲首支打入 DEF CON CTF 总决赛的战队;同时也是浙江大学 AAA 战队与网络安全协会的创始成员。

我的研究成果曾在 Black Hat、DEF CON、CanSecWest 等顶级安全会议上发表。我多次获得 Pwn2Own 冠军,并荣获 2022 年 Pwnie Award 最佳提权漏洞奖。我因发现数百个严重 CVE 漏洞,获得 Google、三星、苹果、华为等厂商致谢,并在 ACM ISSTA、USENIX 等顶级学术会议发表论文。我担任国际顶级安全竞赛 GeekPwn 评审委员,以及中国计算机学会(CCF)网络与系统安全专业委员会执行委员。

AI × 漏洞挖掘 Agent 安全控制平面 AI Agent 安全 大模型攻防 AI for Security 端侧 AI 安全 移动安全 漏洞研究 Android / iOS IoT 安全 软件供应链安全 TEE / 可信计算 模糊测试 CISSP

AI × 安全

我的工作在 AI 和安全的交叉上,分两个方向:用 AI 做安全(AI for Security),以及为 AI 系统做安全(Security for AI)。

AI for Security · 用 AI 做安全

  • AI × 漏洞挖掘 — 探索 AI 时代漏洞挖掘的边界,两个方向:多 Agent 驱动、自进化的漏洞挖掘基础设施,覆盖基础软件、系统、内部设施与客户端;以及漏洞挖掘大模型的训练与调优。该系统已在 V8Android鸿蒙等发现多个关键漏洞。
  • AI × 反作弊与风控 — AI 驱动重塑广告营销反作弊与风控:结合端上风险感知,建设统一 Transformer 反作弊模型,覆盖五大广告业务线;以 Agent 驱动算法与数据的自迭代。
  • AI × 多模态作弊检测 — 以广告领域知识微调与训练多模态模型,用视觉语言模型加端侧自动化 Agent 操作真实 App、识别界面内容,复现并记录移动端广告作弊行为。

Security for AI · 为 AI 系统做安全

Agent 开始代替人执行操作后,需要回答的是:这次调用由谁发起、代表谁,有没有超出授权。我的相关工作分两个层面:在生产环境中为 AI 业务建立安全机制,以及在开源上做 AI 系统和相应的安全工具。

  • Security × AI AgentCyVisGuard,开源 AI Agent 安全控制平面,Apache-2.0。它位于 Agent 和它能访问的资源之间,对每次调用检查身份、委派关系和授权范围,依据工具的能力和数据流向决定是否放行。被污染的上下文不允许外发,委派令牌可以级联撤销,试图移除防护自身的配置变更会被拒绝。
  • Security × 生产环境 AI — 为大规模生产环境中的 AI 业务建立安全机制,覆盖面向消费者的对话式 AI、Agent 间协作(agent-to-agent,含与外部系统和第三方 Agent 的互联)、以及 MCP(Model Context Protocol)工具调用等场景。既包括内部业务,也包括与外部对接的业务。核心是 Agent 的身份与权限边界,以及跨信任边界的数据流和调用控制。
  • Security × AI 系统OpenCyvis,开源 AI 手机。Agent 框架和模型选择完全开放,支持端侧本地模型,用户可以审计代码、掌握数据流向。
  • Security × Agent 研究 — 首届 Agent 安全攻防赛评委,610 支战队参赛。研究方向包括移动 GUI Agent 的攻击面、AI 助手被用作攻击链一环、Agent 作为独立主体带来的身份和授权问题。
  • Security × 端侧大模型 — 端侧大模型自身的安全,包括模型窃取与提取、权重与推理过程的完整性、端上输入带来的注入面;并用 ARM TrustZone、Secure Enclave 和机密计算保护端侧的模型、密钥和用户数据,为边缘设备上的 AI 建立可远程证明的信任根。

近期动态

  • 2026 — 开源 CyVisGuard:AI Agent 安全控制平面,覆盖身份与委派、能力化策略、数据流污点追踪与实时审计,在 MCP 层实施
  • 2026 — ARKDecompiler(HarmonyOS Next 反编译器)入选 Black Hat USA Arsenal
  • 2026 — 担任首届 Agent 安全攻防赛评委,610 支战队参赛 · 中国日报报道
  • 2025 — 开源 AI 手机 OpenCyvis 发布,获 XDA 报道
  • 2025DEF CON 33CanSecWest 议题:复活 Android LaunchAnywhere 提权攻击面
  • 2024Black Hat USA Mac 安全议题登上 Hacker News;AI × 安全方向论文发表于 ISSTA 2024(CCF-A)与 Data Intelligence

项目与开源

  • CyVisGuard — 开源AI Agent安全控制平面(Apache-2.0)。它位于 agent 和它能访问的资源之间,检查每次调用的身份、委派关系和授权范围。判定依据是工具的能力和数据流向,不是工具名单:被污染的上下文不允许外发,身份可以级联撤销,改动防护本身的操作会被拒绝。
  • OpenCyvis — 开源 AI 手机:可审计、用户可控的 AI Agent 系统,支持虚拟显示与端侧本地模型
  • ARKDecompiler — HarmonyOS Next(方舟字节码)反编译器 · Black Hat USA Arsenal 2026
  • RIDE — Android 系统高精度自动化漏洞挖掘框架 · Black Hat USA Arsenal 2022
  • PMDET — 基于模糊测试的 Android Parcel Mismatch 漏洞检测工具 · Black Hat Asia Arsenal / SANER 2024

论文与演讲

AI × 安全

  1. Uncovering and Mitigating the Impact of Code Obfuscation on Dataset Annotation with Antivirus Engines. ISSTA 2024, 维也纳. 2024. CCF-A
  2. Detecting Novel Malware Classes with a Foundational Multi-Modality Data Analysis Model. Data Intelligence. 2024.

系统与移动安全

  1. From Breakthrough to Completeness: ARKDecompiler — The Decompiler for HarmonyOS Next. Black Hat USA Arsenal, 拉斯维加斯. 2026. BH Arsenal
  2. BadResolve: Bypassing Android's Intent Checks to Resurrect LaunchAnywhere Privilege Escalations. CanSecWest, 温哥华. 2025.
  3. Dead Made Alive Again: Bypassing Intent Destination Checks and Reintroducing LaunchAnyWhere Privilege Escalation. DEF CON 33, 拉斯维加斯. 2025. DEF CON
  4. Unveiling Mac Security: A Comprehensive Exploration of Sandboxing and AppData TCC. Black Hat USA, 拉斯维加斯. 2024. BH USA
  5. PMDET: A new fuzzing-based detection tool for Android Parcel Mismatch bugs. SANER 2024, 芬兰. 2024. CCF-B
  6. PMDET: A new fuzzing-based detection tool for Android Parcel Mismatch bugs. Black Hat Asia Arsenal, 新加坡. 2024. BH Arsenal
  7. RIDE: Efficient Highly-Precise Systematic Automatic Bug Hunting in Android Systems. Black Hat USA Arsenal, 拉斯维加斯. 2022. BH Arsenal
  8. Mystique in the House: The Droid Vulnerability Chain that Owns All Your Applications. CanSecWest, 温哥华. 2022.
  9. The Hidden RCE Surfaces That Control the Droids. Black Hat Asia, 新加坡. 2022. BH Asia
  10. La La Land: Theory and Practice on Large-Scale Static Bug Hunting for Android Systems. MOSEC, 上海. 2022.
  11. DroidCorn: A Practical New Framework for Blackbox Android Binary Fuzzing. MOSEC, 上海. 2020.
  12. Pwning the Nexus of Every Pixel. CanSecWest, 温哥华. 2017.
  13. Subverting Apple Graphics: Practical Approaches to Remotely Gaining Root. Black Hat USA, 拉斯维加斯. 2016. BH USA
  14. Escaping the Sandbox by Not Breaking it. DEF CON, 拉斯维加斯. 2016. DEF CON
  15. Don't trust your eyes — Apple Graphics is compromised! CanSecWest, 温哥华. 2016.
  16. Hey Your Parcel Looks Bad — Fuzzing and Exploiting Parcel-ization Vulnerabilities in Android. Black Hat Asia, 新加坡. 2016. BH Asia
  17. Shooting the OSX El Capitan Kernel Like a Sniper. REcon, 蒙特利尔. 2016.
  18. Hacking Phones from 2013 to 2016. 首尔, 韩国. 2016.
  19. Vulnerabilities in the third-party SDKs of Android applications. HITCON, 台北. 2015.

荣誉与奖项

  • Pwnie Award — 最佳提权漏洞奖,Black Hat USA,拉斯维加斯. 2022.
  • Pwn2Own 冠军 & Master of Pwn,东京 & 温哥华. 2016, 2017.
  • Pwnie Award 提名,Black Hat USA,拉斯维加斯. 2017.
  • 京东集团黑客马拉松一等奖. 2025.
  • 京东集团技术金项奖提名(京东集团技术最高荣誉). 2023、2024.
  • 京东集团 CCO 特别奖. 2024.
  • 腾讯公司级技术突破奖(腾讯最高技术荣誉). 腾讯.
  • Google 安全名人堂 — Android 类别 Top 10.
  • 三星安全名人堂 — 排名第 6(2021、2022).
  • 华为安全名人堂 — 排名第 3(2020).

学术与社会服务

  • 评委,首届 Agent 安全攻防赛. 2026.
  • 评审委员,GeekPwn & GeekCon 国际顶级安全竞赛
  • 中国计算机学会(CCF)网络与系统安全专业委员会执行委员
  • 导师,京东 TGT(Tech Genius Team)顶级全球人才项目
  • 网络安全委员会委员,北京 2022 年冬奥会
  • 腾讯云 TVP(最具价值专家). 2025.
  • 评委,腾讯云黑客松
  • 早期创始成员,蓝莲花战队——亚洲首支打入 DEF CON CTF 总决赛的战队
  • 创始成员,浙江大学 AAA 战队与网络安全协会

教育经历

  • 浙江大学 — 计算机科学与技术,工学学士
  • 香港科技大学 — 访问学者,软件工程系. 导师:张成志(Prof. Shing Chi Cheung).

媒体报道

CVE 研究

因发现 Android、iOS、macOS、Chrome 及主要厂商生态系统中数百个严重漏洞,获得 Google、苹果、三星、华为、OPPO 等厂商致谢。

展开完整 CVE 编号列表
CVE-2015-3854, CVE-2015-3855, CVE-2015-3856, CVE-2015-6612, CVE-2015-6620, CVE-2015-6622, CVE-2016-0811, CVE-2016-3832, CVE-2016-6705, CVE-2016-8395, CVE-2016-8399, CVE-2016-6768, CVE-2016-6788, CVE-2016-8395, CVE-2017-0325, CVE-2017-0337, CVE-2017-0382, CVE-2017-0427, CVE-2017-0476, CVE-2017-0544, CVE-2017-13246, CVE-2017-0861, CVE-2017-0866, CVE-2017-13167, CVE-2017-13324, CVE-2017-15868, CVE-2017-2692, CVE-2017-2693, CVE-2016-5197, CVE-2016-1815, CVE-2016-1860, CVE-2016-4697, CVE-2016-7714, CVE-2016-7624, CVE-2016-7625, CVE-2016-7620, CVE-2017-2416, CVE-2018-9143, CVE-2018-9139, CVE-2018-9140, CVE-2018-9142, CVE-2018-9141, CVE-2018-10500, CVE-2018-10497, CVE-2018-10499, CVE-2018-10498, CVE-2019-14783, CVE-2019-16253, CVE-2019-16509, CVE-2019-17628, CVE-2021-0515, CVE-2021-0691, CVE-2021-39734, CVE-2021-25492, CVE-2021-25493, CVE-2021-25494, CVE-2021-25495, CVE-2021-25496, CVE-2021-25497, CVE-2021-25498, CVE-2021-25418, CVE-2021-25510, CVE-2021-25511, CVE-2021-25485, CVE-2021-25450, CVE-2021-23243, CVE-2021-0691, CVE-2021-0515, CVE-2021-0393, CVE-2022-33704, CVE-2022-33703, CVE-2022-39862, CVE-2022-28791, CVE-2022-30743, CVE-2022-36857, CVE-2022-30731, CVE-2022-30715, CVE-2022-39857, CVE-2022-24931, CVE-2022-22263, CVE-2022-22264, CVE-2022-20146, CVE-2022-20172, CVE-2025-32321, CVE-2025-8192

专利

  • 应用程序安装包的漏洞检测方法、装置、系统及设备 · CN121479793A · 2026