GitHub Security Labは2026年9月28日、オープンソースのGitHub Security Lab Taskflow Agentを使い、Androidアプリの脆弱性24件を報告したと発表した。プロンプトを段階的なtaskflowに分け、モバイル固有の入口と典型的な欠陥クラスを先に与えてから監査している。
具体例として、1,000万ダウンロード超のOsmAndでは、エクスポートされたMapActivityに任意のIntent extraを付けられ、設定を静かに上書きできた。地図タイルURLを差し替えると、権限のない別アプリからタイル座標や経路を外部へ送れた。Wikipedia公式アプリでは、ホスト名判定の不備でwikipedia.orgで終わる攻撃者サイトを開き、Cookieを渡してアカウントを乗っ取れる経路が2箇所あった。
一方でLLMは低影響の指摘や深刻度の見誤りが多く、再現と影響評価は研究者が行った。実行にはGitHub Copilotライセンスとプレミアムリクエストが必要で、中規模リポジトリでも数時間、トークン消費も大きい。seclab-taskflowsを自アプリに回す場合は、自動修正ではなく、確認済みの入口から優先して潰す使い方が現実的だ。