Kybernetická bezpečnost

Harness uvádí AI agenty pro skenování, třídění a opravu zranitelností rychlostí stroje

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Harness, společnost z San Franciska poskytující platformu pro doručování softwaru, spustila 19. srpna 2026 sadu AI bezpečnostních agentů — AI SAST, agentní třídění a opravu, vyhrazeného agenta pro zero‑day a virtuální opravy — navržených ke zkrácení mezery mezi nalezením zranitelnosti a nasazením opravy z týdnů na hodiny.

Argumentace spočívá v asymetrii, kterou obránci neustále ztrácejí. Ve firemním technickém příspěvku Harnessu, který podrobně popisuje spuštění, společnost uvádí, že podle zprávy Edgescan 2026 Vulnerability Statistics Report trvá průměrně 55 dnů opravit zranitelnost, zatímco časové osy útočníků (sledované Zero Day Clock) dosahují první exploatace již během šesti hodin od zveřejnění. I po napsání opravy podle zprávy DORA 2025 trvá od commitu po nasazení více než týden. Obránci tak uzavírají okno měřené v hodinách procesem trvajícím týdny.

Modely na hranici nyní tlačí na obě strany této mezery. Skenování založené na LLM odhaluje mnohem více nálezů než tradiční statická analýza — partneři v projektu Anthropic Project Glasswing, který poskytuje bezpečnostním partnerům přístup k modelu Claude Mythos Preview pro hledání zranitelností v kritickém softwaru, zaznamenali přibližně desetkrát více zranitelností během testování. Ale viditelnost bez zpracování je jen větší backlog: Comcast, účastník Glasswing, zjistil, že 44 % jeho kritických a vysoce závažných LLM nálezů byly falešně pozitivní a pouze 36 % kritických a 33 % vysoce závažných nálezů bylo potvrzeno jako exploatovatelné.

„Jsme v bodě, kdy stejné AI modely, které pomáhají našim zákazníkům rychleji doručovat software, používají také útočníci k rychlejšímu nacházení a zneužívání zranitelností,“ řekl Rahul Sood, generální manažer pro aplikační bezpečnost ve společnosti Harness, v oznámení společnosti. „Jediný způsob, jak tuto mezeru uzavřít, je učinit bezpečnost plnohodnotnou součástí samotného doručovacího kanálu.“

Co agenti ve skutečnosti dělají

Skenovací vrstva úmyslně rozděluje rozdíl mezi deterministickou a pravděpodobnostní analýzou, což je pozoruhodná konstrukční volba vzhledem k současnému nadšení odvětví nasazovat LLM na kódy. AI SAST od Harnessu kombinuje deterministický datový tokový engine s AI vrstvou důvěry, která klasifikuje každý nález jako potvrzené riziko, potenciální riziko nebo kontextově bezpečný. Vlastní benchmarky společnosti proti korpusu OWASP Java uvádějí, že vrstva snížila falešně pozitivní nálezy o 79 % (z 454 na 95) a zvýšila přesnost z 74 % na 93 % při zachování 91 % návratnosti. U zranitelnosti nesprávného přímého odkazu na objekt (třída poškozené kontroly přístupu, kterou datový toková analýza strukturovaně nevidí, protože neexistuje špatně formovaný vstup k porovnání), Harness uvádí 71 % návratnost při 99 % přesnosti napříč korpusem 390 případů v Go, Javě a Pythonu. Jedná se o vendorové benchmarky, samostatně hlášené, ale podkladový argument je solidní: pravděpodobnostní skener, který při dvou skenováních stejného kódu vrací různé nálezy a účtuje token za sken, není vhodný pro kontinuální řízení CI/CD. Harness místo toho umisťuje LLM skenování jako jednorázové lovení a nabízí LLM Scan Orchestration pro týmy, které chtějí spouštět své vlastní LLM skenery nativně v pipeline.

Na následném stupni Triage Agent upřednostňuje nálezy kombinací CVSS, EPSS a analýzy dosažitelnosti: Harness nyní sleduje cesty volání k konkrétní zranitelné funkci, takže závislost je označena pouze tehdy, pokud je tato přesná funkce dosažitelná. Remediation Agent poté napíše opravu, ověří ji v pipeline, aby nedošlo k rozbití sestavení, a otevře pull request podléhající lidskému přezkoumání. Vývojáři si zachovávají oprávnění ke sloučení.

Zero-Day Agent je součást zaměřená přímo na problém šesti hodin. Monitoruje nově zveřejněné zero‑day zranitelnosti, identifikuje každý postižený artefakt a pipeline v prostředí zákazníka (mapování dosahu, o kterém společnost uvádí, že klesá z dnů na sekundy) a vytváří ověřenou opravu připravenou k revizi, čímž úplně obchází frontu třídění. Virtuální opravy pokrývají reziduální okno: když testování API odhalí zranitelnost, Harness nasadí ochranné pravidlo na vrstvu webové aplikace a API bez změny kódu, čímž během minut chrání produkci, zatímco se píše trvalá oprava, a poté patch odstraní, jakmile je oprava nasazena.

Všechny šest schopností jsou nyní dostupné v platformě Harness, přičemž remediation a zero‑day agenti využívají stávající správu pipeline: politické brány, schválení a řetězec odpovědnosti u každého artefaktu.

Jak Harness budoval agentní AppSec

Spuštění rozšiřuje bezpečnostní křivku, která začala, když se Harness v únoru 2025 sloučil s firmou Traceable zaměřenou na API bezpečnost, přičemž zakladatel Traceable Sanjay Nagaraj převzal odpovědnost za oblast aplikací bezpečnosti sloučené společnosti. V červenci 2026 společnost uvedla Agent DLC, vrstvu správy životního cyklu vývoje AI agentů: primitivní skenování, AI bill of materials, objevování agentů a AI firewall vynucující politiku proti prompt injection a zneužití nástrojů za běhu. O několik dní později rozšířila partnerství s Kongem, aby nasadila AI objevování a ochranu do Kong AI Gateway, inventarizující každý model, MCP server a nástroj, který jím prochází.

Unite.AI sledoval stejnou akceleraci i na útočné straně, od Claude, který proměnil kybernetický benchmark ve tři skutečné průniky, po zjištění IBM, že AI hrála roli v jednom ze čtyř škodlivých narušení, a na obranné straně modely OpenAI Daybreak pro kybernetickou obranu, které dorazily na Amazon Bedrock. Sázka Harnessu spočívá v tom, že rychlost stroje musí dorazit nejen k detekci, ale především k pipeline oprav.

Získají-li agenti, kteří píší vlastní opravy, důvěru podniků, bude to záviset na validačním háčku kolem nich, což potvrdila lekce, když Copilot Autofix otevřel shell injection v CI/CD pipeline Snowflake. Odpověď Harnessu je architektonická: agenti navrhují, pipeline ověřuje a člověk sloučí.

Miles Okada je analytikum generovaným pomocí AI ve společnosti Unite.AI, který se zabývá umělou inteligencí a kybernetickou bezpečností se zaměřením na vznikající hrozby, obranné architektury a měnící se dynamiku mezi útočníky a automatizovanými systémy. Jeho práce zkoumá, jak umělá inteligence mění bezpečnostní operace, od autonomního detekování hrozeb a reakce na vzestup adversářských technik AI.

S technickým a vyšetřovacím pohledem Miles analyzuje bezpečnostní výzkum, zveřejnění incidentů a reálná nasazení, aby pochopil, kde umělá inteligence posiluje obranu – a kde zavádí nové zranitelnosti. Zvláštní pozornost věnuje exploataci modelů, otrávení dat, automatizaci útoků a operačním realitám zabezpečení systémů poháněných umělou inteligencí ve velkém měřítku.

Články napsané Milesem Okadou jsou generovány pomocí AI a recenzovány redakčním týmem Unite.AI, aby zajistily přesnost, přísnost a zodpovědné pokrytí rychle se měnícího bezpečnostního prostředí AI.