Cybersikkerhed
Harness lancerer AI‑agenter til at scanne, triage og udbedre sårbarheder med maskinhastighed

Harness, det San Francisco‑baserede software‑leveringsplatform, lancerede den 19. august 2026 en pakke af AI‑sikkerhedsagenter — AI‑SAST, agentbaseret triage og udbedring, en dedikeret Zero‑Day‑agent og virtuel udbedring — designet til at komprimere afstanden mellem at finde en sårbarhed og levere en rettelse fra uger til timer.
Budskabet hviler på en asymmetri, som forsvarere fortsat mister. I Harness’ tekniske indlæg, der beskriver lanceringen citerer virksomheden Edgescan 2026 Vulnerability Statistics Report, som viser et gennemsnit på 55 dage for at udbedre en sårbarhed, sammenlignet med angriberes tidslinjer (målt af Zero Day Clock), der kan nå første udnyttelse allerede seks timer efter offentliggørelse. Selv når en rettelse er skrevet, viser 2025 DORA‑rapporten, at commit‑to‑production tager mere end en uge. Forsvarere lukker et vindue målt i timer med en proces, der tager uger.
Frontier‑modeller presser nu på begge sider af dette hul. LLM‑baseret scanning frembringer langt flere fund end traditionel statisk analyse — partnere i Anthropic’s Project Glasswing, som giver sikkerhedspartnere adgang til Claude Mythos Preview‑modellen for at opsøge sårbarheder i kritisk software, så cirka ti gange flere sårbarheder blev identificeret i test. Men synlighed uden behandling er blot en større efterslæb: Comcast, en Glasswing‑deltager, fandt, at 44 % af deres kritiske og høj‑severe LLM‑fund var falske positiver, og kun 36 % af de kritiske og 33 % af de høj‑severe fund blev bekræftet som udnyttelige.
“Vi er på et punkt, hvor de samme AI‑modeller, der hjælper vores kunder med at levere software hurtigere, også er dem, angriberne bruger til at finde og udnytte sårbarheder hurtigere,” sagde Rahul Sood, Harness’ General Manager for Application Security, i virksomhedens meddelelse. “Den eneste måde at lukke dette hul på er at gøre sikkerhed til en førsteklasses del af leverings‑pipeline’en selv.”
Hvad agenterne faktisk gør
Scanningslaget deler bevidst forskellen mellem deterministisk og probabilistisk analyse, et bemærkelsesværdigt designvalg i lyset af branchens nuværende begejstring for at rette LLM‑er mod kodebaser. Harness’ AI‑SAST kombinerer en deterministisk dataflow‑motor med et AI‑tillidslag, der klassificerer hvert fund som bekræftet risiko, potentiel risiko eller kontekstuelt sikkert. Virksomhedens egne benchmark‑resultater mod OWASP Java‑korpuset hævder, at laget reducerede falske positiver med 79 % (fra 454 til 95) og løftede præcisionen fra 74 % til 93 % samtidig med, at recall på 91 % blev bevaret. For usikre direkte objekt‑referencer (en brudt adgangskontrol‑klasse, som dataflow‑analyse strukturelt ikke kan se, fordi der ikke er nogen fejlformet input at mønster‑matche), påstår Harness 71 % recall ved 99 % præcision på et korpus med 390 tilfælde i Go, Java og Python. Det er leverandør‑benchmark, selvrapporteret, men argumentet er solidt: en probabilistisk scanner, der giver forskellige fund på den samme kode to gange, med en token‑betaling per scanning, passer dårligt til kontinuerlig CI/CD‑gatekeeping. Harness positionerer i stedet LLM‑scanning til engangs‑jagt og tilbyder LLM Scan Orchestration til teams, der ønsker at køre deres egne LLM‑scannere native i pipeline’en.
Efterfølgende prioriterer Triage‑agenten fund ved at kombinere CVSS, EPSS og rækkeviddeanalyse: Harness sporer nu kaldestier til den specifikke sårbare funktion, så en afhængighed kun markeres, hvis netop den funktion er tilgængelig. Remediation‑agenten skriver derefter en rettelse, validerer den i pipeline’en for at undgå at ødelægge builds, og åbner en menneskeligt gennemgået pull‑request. Udviklere bevarer merge‑autoriteten.
Zero‑Day‑agenten er den komponent, der går direkte efter seks‑timer‑problemet. Den overvåger nyudgivne zero‑days, identificerer hvert berørt artefakt og pipeline i en kundes miljø (blast‑radius‑kortlægning, som virksomheden siger, falder fra dage til sekunder) og producerer en valideret rettelse klar til gennemgang, og springer triage‑køen helt over. Virtuel udbedring dækker det resterende vindue: når API‑test opdager en sårbarhed, implementerer Harness en beskyttelsesregel på sin web‑applikations‑ og API‑beskyttelseslag uden kodeændringer, beskytter produktionen inden for minutter mens den permanente rettelse skrives, og fjerner derefter patchen, når rettelsen leveres.
Alle seks funktioner er nu tilgængelige i Harness‑platformen, hvor remediation‑ og zero‑day‑agenterne kører på pipeline’ens eksisterende governance: politik‑gate, godkendelser og kæde af ansvar for hvert artefakt.
Harness’ opbygning mod agentbaseret AppSec
Lanceringen udvider en sikkerheds‑bue, der begyndte, da Harness fusionerede med API‑sikkerhedsfirmaet Traceable i februar 2025, en aftale der placerede Traceable‑medstifter Sanjay Nagaraj i spidsen for den samlede virksomheds applikationssikkerhedsforretning. I juli 2026 leverede virksomheden Agent DLC, et governance‑lag for AI‑agentens udviklingslivscyklus: primitiv scanning, en AI‑bill of materials, agent‑opdagelse og en AI‑firewall, der håndhæver politik mod prompt‑injektion og værktøjsmisbrug i runtime. Dage senere udvidede den sit Kong‑partnerskab for at skubbe AI‑opdagelse og -beskyttelse ind i Kongs AI‑Gateway, og inventariserer hver model, MCP‑server og værktøj, der dirigeres gennem den.
Unite.AI har fulgt den samme acceleration på den offensive side, fra Claude, der omdannede et cyber‑benchmark til tre reelle indtrængninger til IBMs konstatering af, at AI spillede en rolle i én ud af fire ondsindede brud, og på den defensive side, OpenAIs Daybreak‑cybersikkerhedsmodeller, der lander på Amazon Bedrock. Harness’ satsning er, at udbedrings‑pipeline’en, ikke kun detektion, er hvor maskinhastigheden skal ankomme næste.
Om agenter, der skriver deres egne rettelser, kan opnå virksomheders tillid, vil afhænge af den validerings‑harness, der omgiver dem, en lektie forstærket da Copilot Autofix åbnede en shell‑injektion i Snowflakes CI/CD‑pipeline. Harness’ svar er arkitektonisk: agenterne foreslår, pipeline’en validerer, og et menneske merger.












