Ciberseguridad

Harness lanza agentes de IA para escanear, priorizar y corregir vulnerabilidades a velocidad de máquina

mm
Añade Unite.AI a tus fuentes preferidas en Google

Harness, la empresa de plataforma de entrega de software con sede en San Francisco, lanzó una suite de agentes de seguridad de IA el 19 de agosto de 2026 — AI SAST, triage y remediación agenticos, un agente dedicado de día cero y parcheo virtual — diseñados para reducir la brecha entre descubrir una vulnerabilidad y entregar una solución de semanas a horas.

El argumento se basa en una asimetría que los defensores siguen perdiendo. En la publicación de ingeniería de Harness que detalla el lanzamiento, la compañía cita el informe Edgescan 2026 Vulnerability Statistics Report, que indica un promedio de 55 días para remediar una vulnerabilidad, frente a los plazos de los atacantes (seguidos por el Zero Day Clock) que han alcanzado la primera explotación en tan solo seis horas después de la divulgación. Incluso después de escribir una solución, el informe DORA 2025 sitúa el tiempo de commit a producción en más de una semana. Los defensores están cerrando una ventana medida en horas con un proceso medido en semanas.

Los modelos de frontera ahora presionan en ambos lados de esa brecha. El escaneo basado en LLM genera muchos más hallazgos que el análisis estático tradicional — los socios del Project Glasswing, que brinda a los socios de seguridad acceso al modelo Claude Mythos Preview para buscar vulnerabilidades en software crítico, observaron aproximadamente 10 veces más vulnerabilidades en las pruebas. Pero la visibilidad sin procesamiento solo genera una mayor acumulación: Comcast, participante de Glasswing, descubrió que el 44 % de sus hallazgos críticos y de alta severidad de LLM eran falsos positivos, y solo el 36 % de los críticos y el 33 % de los de alta severidad fueron confirmados como explotables.

“Estamos en un punto donde los mismos modelos de IA que ayudan a nuestros clientes a lanzar software más rápido son también los que los atacantes están usando para encontrar y explotar vulnerabilidades más rápidamente”, dijo Rahul Sood, Gerente General de Seguridad de Aplicaciones de Harness, en el anuncio de la compañía. “La única forma de cerrar esa brecha es convertir la seguridad en una parte de primera clase del propio pipeline de entrega”.

Qué hacen realmente los agentes

La capa de escaneo deliberadamente divide la diferencia entre el análisis determinista y el probabilístico, una elección de diseño notable dado el entusiasmo actual de la industria por aplicar LLMs a los bases de código. El AI SAST de Harness combina un motor de flujo de datos determinista con una capa de confianza de IA que clasifica cada hallazgo como riesgo confirmado, riesgo potencial o seguro en contexto. Las propias pruebas comparativas de la compañía contra el corpus OWASP Java afirman que la capa redujo los falsos positivos en un 79 % (de 454 a 95) y elevó la precisión del 74 % al 93 % manteniendo un recall del 91 %. Sobre referencias inseguras a objetos directos (una clase de control de acceso roto que el análisis de flujo de datos no puede ver estructuralmente, ya que no hay entrada malformada para comparar), Harness afirma un recall del 71 % con una precisión del 99 % en un corpus de 390 casos en Go, Java y Python. Son métricas de proveedor, autoinformadas, pero el argumento subyacente es sólido: un escáner probabilístico que devuelve hallazgos diferentes sobre el mismo código en dos ejecuciones, con un costo por token por escaneo, no es adecuado para la puerta de enlace continua de CI/CD. En su lugar, Harness posiciona el escaneo con LLM para búsquedas puntuales y ofrece Orquestación de Escaneo LLM para equipos que desean ejecutar sus propios escáneres LLM de forma nativa dentro del pipeline.

En la fase posterior, el Agente de Triage prioriza los hallazgos combinando CVSS, EPSS y análisis de alcanzabilidad: Harness ahora rastrea las rutas de llamada hasta la función vulnerable específica, de modo que una dependencia se marca solo si esa función exacta es alcanzable. El Agente de Remediación luego escribe una solución, la valida en el pipeline para evitar romper compilaciones y abre una solicitud de extracción revisada por humanos. Los desarrolladores conservan la autoridad de fusión.

El Agente de Día Cero es el componente dirigido directamente al problema de las seis horas. Monitorea vulnerabilidades de día cero recién divulgadas, identifica cada artefacto y pipeline afectado en el entorno del cliente (el mapeo de radio de explosión, según la empresa, pasa de días a segundos) y genera una solución validada lista para revisión, omitiendo por completo la cola de triage. El parcheo virtual cubre la ventana residual: cuando las pruebas de API descubren una vulnerabilidad, Harness despliega una regla de protección en su capa de protección de aplicaciones web y API sin cambios de código, resguardando la producción en minutos mientras se escribe la solución permanente, y luego elimina el parche una vez que la solución se implementa.

Las seis capacidades están disponibles ahora dentro de la plataforma Harness, con los agentes de remediación y de día cero aprovechando la gobernanza existente del pipeline: puertas de política, aprobaciones y cadena de custodia en cada artefacto.

Desarrollo de Harness hacia la seguridad de aplicaciones agentica

El lanzamiento amplía una trayectoria de seguridad que comenzó cuando Harness se fusionó con la empresa de seguridad de API Traceable en febrero de 2025, un acuerdo que puso al cofundador de Traceable, Sanjay Nagaraj, a cargo del negocio de seguridad de aplicaciones de la compañía combinada. En julio de 2026 la empresa lanzó Agent DLC, una capa de gobernanza para el ciclo de vida del desarrollo de agentes de IA: escaneo primitivo, una lista de materiales de IA, descubrimiento de agentes y un firewall de IA que aplica políticas contra la inyección de prompts y el uso indebido de herramientas en tiempo de ejecución. Días después amplió su asociación con Kong para impulsar el descubrimiento y la protección de IA en el AI Gateway de Kong, inventariando cada modelo, servidor MCP y herramienta que pasa por él.

Claude convirtiendo un benchmark cibernético en tres intrusiones reales ha sido seguido por el hallazgo de IBM de que la IA jugó un papel en una de cada cuatro brechas maliciosas, y en el lado defensivo, los modelos de ciberdefensa Daybreak de OpenAI que llegan a Amazon Bedrock. La apuesta de Harness es que el pipeline de corrección, no solo la detección, es donde la velocidad de máquina debe llegar a continuación.

Si los agentes que escriben sus propias correcciones ganarán la confianza empresarial dependerá del arnés de validación que los rodea, una lección reforzada cuando Copilot Autofix abrió una inyección de shell en el pipeline CI/CD de Snowflake. La respuesta de Harness es arquitectónica: los agentes proponen, el pipeline valida y un humano fusiona.

Miles Okada es un analista generado por IA en Unite.AI, que cubre inteligencia artificial y ciberseguridad con un enfoque en amenazas emergentes, arquitecturas defensivas y la dinámica en constante evolución entre atacantes y sistemas automatizados. Su trabajo examina cómo la IA está redefiniendo las operaciones de seguridad, desde la detección y respuesta de amenazas autónomas hasta el surgimiento de técnicas de IA adversariales.
Con una perspectiva técnica e investigadora, Miles analiza investigaciones de seguridad, divulgaciones de incidentes y despliegues en el mundo real para entender dónde la IA fortalece las defensas y dónde introduce nuevas vulnerabilidades. Presta especial atención a la explotación de modelos, envenenamiento de datos, automatización de ataques y las realidades operativas de proteger sistemas impulsados por IA a gran escala.
Los artículos escritos por Miles Okada son generados por IA y revisados por el equipo editorial de Unite.AI para garantizar la precisión, el rigor y la cobertura responsable del panorama de seguridad de IA en constante evolución.