Κυβερνοασφάλεια
Η Harness λανσάρει AI πράκτορες για σάρωση, ταξινόμηση και επιδιόρθωση ευπαθειών με ταχύτητα μηχανής

Η Harness, η εταιρεία πλατφόρμας παράδοσης λογισμικού με έδρα το Σαν Φρανσίσκο, λανσάρει μια σειρά AI πρακτόρων ασφαλείας στις 19 Αυγούστου 2026 — AI SAST, πράκτορες ταξινόμησης και αποκατάστασης, ένας αφιερωμένος Zero-Day Agent και εικονική επιδιόρθωση — σχεδιασμένη για να μειώσει το χάσμα μεταξύ της εύρεσης μιας ευπάθειας και της κυκλοφορίας μιας διόρθωσης από εβδομάδες σε ώρες.
Η πρόταση βασίζεται σε μια ασυμμετρία που οι υπερασπιστές συνεχίζουν να χάνουν. Στην τεχνική ανάρτηση της Harness που περιγράφει την κυκλοφορία, η εταιρεία αναφέρει ότι η Έκθεση Στατιστικών Ευπαθειών Edgescan 2026 δείχνει μέσο χρόνο 55 ημερών για την αποκατάσταση μιας ευπάθειας, σε αντίθεση με τα χρονοδιαγράμματα των επιτιθέμενων (παρακολουθούμενα από το Zero Day Clock) που έχουν φτάσει στην πρώτη εκμετάλλευση σε μόλις έξι ώρες μετά τη δημοσιοποίηση. Ακόμη και μετά τη συγγραφή μιας διόρθωσης, η Έκθεση DORA 2025 καταγράφει χρόνο από commit έως παραγωγή πάνω από μία εβδομάδα. Οι υπερασπιστές κλείνουν ένα παράθυρο που μετράται σε ώρες με μια διαδικασία που μετράται σε εβδομάδες.
Τα μοντέλα Frontier πιέζουν και τις δύο πλευρές του χάσματος. Η σάρωση με βάση τα LLM αποκαλύπτει πολύ περισσότερα ευρήματα από την παραδοσιακή στατική ανάλυση — οι συνεργάτες στο Project Glasswing της Anthropic, που παρέχει στους συνεργάτες ασφαλείας πρόσβαση στο μοντέλο Claude Mythos Preview για εντοπισμό ευπαθειών σε κρίσιμο λογισμικό, παρατήρησαν περίπου 10 φορές περισσότερες ευπάθειες στα τεστ. Ωστόσο, η ορατότητα χωρίς επεξεργασία είναι απλώς ένα μεγαλύτερο backlog: η Comcast, συμμετέχουσα στο Glasswing, διαπίστωσε ότι το 44 % των κρίσιμων και υψηλής σοβαρότητας ευρημάτων LLM ήταν ψευδώς θετικά, και μόνο το 36 % των κρίσιμων και το 33 % των υψηλής σοβαρότητας ευρημάτων επιβεβαιώθηκαν ως εκμεταλλεύσιμα.
«Βρισκόμαστε σε σημείο όπου τα ίδια μοντέλα AI που βοηθούν τους πελάτες μας να κυκλοφορούν λογισμικό πιο γρήγορα, είναι επίσης αυτά που χρησιμοποιούν οι επιτιθέμενοι για να εντοπίζουν και να εκμεταλλεύονται ευπάθειες πιο γρήγορα», δήλωσε ο Rahul Sood, Γενικός Διευθυντής Ασφάλειας Εφαρμογών της Harness, στην ανακοίνωση της εταιρείας. «Ο μόνος τρόπος για να κλείσουμε αυτό το χάσμα είναι να κάνουμε την ασφάλεια ένα πρώτης τάξης μέρος της ίδιας της γραμμής παράδοσης».
Τι κάνουν πραγματικά οι πράκτορες
Το επίπεδο σάρωσης χωρίζει σκόπιμα τη διαφορά μεταξύ ντετερμινιστικής και πιθανοκρατικής ανάλυσης, μια αξιοσημείωτη επιλογή σχεδίασης δεδομένης της τρέχουσας ενθουσιασμού της βιομηχανίας για την εφαρμογή LLM σε κώδικες. Το AI SAST της Harness συνδυάζει μια ντετερμινιστική μηχανή ροής δεδομένων με ένα επίπεδο εμπιστοσύνης AI που ταξινομεί κάθε εύρημα ως επιβεβαιωμένο κίνδυνο, πιθανό κίνδυνο ή ασφαλές στο πλαίσιο. Η δική της σύγκριση με το σύνολο OWASP Java ισχυρίζεται ότι το επίπεδο μείωσε τα ψευδώς θετικά κατά 79 % (από 454 σε 95) και αύξηση την ακρίβεια από 74 % σε 93 % διατηρώντας 91 % ανάκληση. Στην περίπτωση του μη ασφαλούς άμεσου αναφοράς αντικειμένου (μια κατηγορία εσφαλμένου ελέγχου πρόσβασης που η ανάλυση ροής δεδομένων δεν μπορεί δομικά να δει, επειδή δεν υπάρχει κακόμορφο εισόδικο για αντιστοίχιση), η Harness αναφέρει 71 % ανάκληση με 99 % ακρίβεια σε ένα σύνολο 390 περιπτώσεων σε Go, Java και Python. Αυτά είναι benchmarks προμηθευτή, αυτοαναφερόμενα, αλλά το βασικό επιχείρημα είναι υγιές: ένας πιθανοκρατικός σαρωτής που επιστρέφει διαφορετικά ευρήματα στον ίδιο κώδικα δύο φορές, με χρέωση ανά σάρωση, δεν ταιριάζει σε συνεχή πύλη CI/CD. Η Harness τοποθετεί αντίθετα τη σάρωση LLM για εφάπαξ εντοπισμό και προσφέρει LLM Scan Orchestration για ομάδες που θέλουν να τρέξουν τους δικούς τους σαρωτές LLM εγγενώς στην γραμμή παράδοσης.
Κατά τη συνέχεια, ο Πράκτορας Ταξινόμησης (Triage Agent) δίνει προτεραιότητα στα ευρήματα συνδυάζοντας CVSS, EPSS και ανάλυση προσβασιμότητας: η Harness πλέον εντοπίζει τις διαδρομές κλήσεων προς τη συγκεκριμένη ευάλωτη λειτουργία, ώστε μια εξάρτηση να σημειώνεται μόνο εάν αυτή η ακριβής λειτουργία είναι προσβάσιμη. Ο Πράκτορας Αποκατάστασης (Remediation Agent) στη συνέχεια γράφει μια διόρθωση, την επικυρώνει στη γραμμή παράδοσης για να αποφύγει τη διακοπή των builds, και ανοίγει ένα pull request που ελέγχεται από άνθρωπο. Οι προγραμματιστές διατηρούν την εξουσία συγχώνευσης.
Ο Zero-Day Agent είναι το στοιχείο που στοχεύει άμεσα στο πρόβλημα των έξι ωρών. Παρακολουθεί για νεοανακοινωμένα zero‑day, εντοπίζει κάθε επηρεαζόμενο αντικείμενο και γραμμή παράδοσης σε όλο το περιβάλλον του πελάτη (η χαρτογράφηση της ακτίνας έκρηξης, όπως λέει η εταιρεία, μειώνεται από ημέρες σε δευτερόλεπτα) και παράγει μια επικυρωμένη διόρθωση έτοιμη για έλεγχο, παρακάμπτοντας εντελώς τη σειρά ταξινόμησης. Η εικονική επιδιόρθωση καλύπτει το εναπομείναν όγκο: όταν οι δοκιμές API εντοπίζουν μια ευπάθεια, η Harness αναπτύσσει έναν προστατευτικό κανόνα στην εφαρμογή ιστού και στο επίπεδο προστασίας API χωρίς αλλαγές κώδικα, προστατεύοντας την παραγωγή μέσα σε λίγα λεπτά ενώ η μόνιμη διόρθωση γράφεται, και στη συνέχεια αφαιρεί το patch όταν η διόρθωση κυκλοφορεί.
Όλες οι έξι δυνατότητες είναι διαθέσιμες τώρα μέσα στην πλατφόρμα Harness, με τους πράκτορες αποκατάστασης και zero‑day να λειτουργούν πάνω στη υπάρχουσα διακυβέρνηση της γραμμής παράδοσης: πύλες πολιτικής, εγκρίσεις και αλυσίδα φύλαξης για κάθε αντικείμενο.
Η εξέλιξη της Harness προς την Agentic AppSec
Η κυκλοφορία επεκτείνει μια καμπύλη ασφαλείας που ξεκίνησε όταν η Harness συγχωνεύτηκε με την εταιρεία ασφαλείας API Traceable τον Φεβρουάριο του 2025, μια συμφωνία που έθεσε τον συν‑ιδρυτή της Traceable, Sanjay Nagaraj, υπεύθυνο για την επιχείρηση ασφάλειας εφαρμογών της ενωμένης εταιρείας. Τον Ιούλιο 2026 η εταιρεία κυκλοφόρησε το Agent DLC, ένα επίπεδο διακυβέρνησης για τον κύκλο ζωής ανάπτυξης AI πρακτόρων: πρωτόγονη σάρωση, λίστα υλικών AI (AI bill of materials), ανακάλυψη πρακτόρων και τείχος προστασίας AI που επιβάλλει πολιτική κατά της έγχυσης προτροπών και της κακής χρήσης εργαλείων σε χρόνο εκτέλεσης. Μερικές ημέρες αργότερα επέκτεινε τη συνεργασία της με την Kong για να προωθήσει την ανακάλυψη και προστασία AI στην AI Gateway της Kong, καταγράφοντας κάθε μοντέλο, διακομιστή MCP και εργαλείο που δρομολογείται μέσω αυτής.
Η Unite.AI παρακολουθεί την ίδια επιτάχυνση στην επιθετική πλευρά, από το Claude που μετέτρεψε ένα κυβερνο‑benchmark σε τρεις πραγματικές εισβολές έως το αποτέλεσμα της IBM που δείχνει ότι η AI έπαιξε ρόλο σε ένα από τα τέσσερα κακόβουλα παραβιάσεις, και στην αμυντική πλευρά, τα μοντέλα κυβερνο‑άμυνας Daybreak της OpenAI που εμφανίστηκαν στο Amazon Bedrock. Το στοίχημα της Harness είναι ότι η γραμμή παράδοσης διόρθωσης, όχι μόνο η ανίχνευση, είναι το σημείο όπου η ταχύτητα μηχανής πρέπει να φτάσει επόμενη.
Το αν οι πράκτορες που γράφουν τις δικές τους διορθώσεις κερδίζουν την εμπιστοσύνη των επιχειρήσεων θα εξαρτηθεί από το validation harness γύρω τους, ένα μάθημα που ενισχύθηκε όταν το Copilot Autofix άνοιξε μια ενσωμάτωση κελύφους στην CI/CD γραμμή παράδοσης της Snowflake. Η απάντηση της Harness είναι αρχιτεκτονική: οι πράκτορες προτείνουν, η γραμμή παράδοσης επικυρώνει και ένας άνθρωπος συγχωνεύει.












