साइबर सुरक्षा
हैरनेस ने मशीन गति पर कमजोरियों को स्कैन, ट्रायेज और पैच करने के लिए एआई एजेंट्स लॉन्च किए

हैरनेस, सैन फ्रांसिस्को स्थित सॉफ्टवेयर-डिलीवरी प्लेटफ़ॉर्म कंपनी, ने 19 अगस्त 2026 को एआई सुरक्षा एजेंट्स का एक सूट लॉन्च किया — AI SAST, एजेंटिक ट्रायेज और रिमेडिएशन, एक समर्पित ज़ीरो-डे एजेंट, और वर्चुअल पैचिंग — जो कमजोरियों की पहचान से समाधान भेजने तक का अंतर सप्ताहों से घंटों में घटाने के लिए बनाया गया है।
यह प्रस्ताव उन असंतुलनों पर आधारित है जो रक्षा पक्ष लगातार खो रहा है। हैरनेस का इंजीनियरिंग पोस्ट जो लॉन्च का विवरण देता है में कंपनी ने Edgescan 2026 Vulnerability Statistics Report के अनुसार एक कमजोरी को ठीक करने में औसतन 55 दिन लगते हैं, जबकि हमलावरों की टाइमलाइन (Zero Day Clock द्वारा ट्रैक) में खुलासे के बाद केवल छह घंटे में पहला शोषण हो सकता है। यहां तक कि समाधान लिखे जाने के बाद भी, 2025 DORA Report के अनुसार कमिट‑टू‑प्रोडक्शन में एक सप्ताह से अधिक लगते हैं। रक्षाकर्ता घंटे‑आधारित विंडो को बंद करने की कोशिश कर रहे हैं, जबकि प्रक्रिया सप्ताह‑आधारित है।
फ्रंटियर मॉडल अब इस अंतर के दोनों पक्षों को दबा रहे हैं। LLM‑आधारित स्कैनिंग पारंपरिक स्थैतिक विश्लेषण की तुलना में बहुत अधिक खोजें प्रदान करती है — Anthropic के Project Glasswing के साझेदार, जो सुरक्षा साझेदारों को Claude Mythos Preview मॉडल तक पहुंच देता है ताकि महत्वपूर्ण सॉफ़्टवेयर में कमजोरियों की खोज की जा सके, ने परीक्षण में लगभग 10 गुना अधिक कमजोरियों को उजागर किया। लेकिन प्रोसेसिंग के बिना दृश्यता केवल एक बड़े बैकलॉग का कारण बनती है: Glasswing प्रतिभागी Comcast ने पाया कि उसके महत्वपूर्ण और उच्च‑तीव्रता वाले LLM निष्कर्षों में 44 % झूठी पॉज़िटिव थे, और केवल 36 % महत्वपूर्ण तथा 33 % उच्च‑तीव्रता वाले निष्कर्षों को शोषण योग्य पुष्टि मिली।
“हम एक ऐसे बिंदु पर हैं जहाँ वही एआई मॉडल जो हमारे ग्राहकों को सॉफ़्टवेयर तेज़ी से डिलीवर करने में मदद करते हैं, वही हमलावरों द्वारा कमजोरियों को तेज़ी से खोजने और शोषित करने के लिए उपयोग किए जा रहे हैं,” हार्लूस के एप्लिकेशन सुरक्षा जनरल मैनेजर राहुल सूद ने कंपनी के घोषणा में कहा। “इस अंतर को बंद करने का एकमात्र तरीका है सुरक्षा को स्वयं डिलीवरी पाइपलाइन का प्रथम‑क्लास भाग बनाना।”
एजेंट्स वास्तव में क्या करते हैं
स्कैन लेयर जानबूझकर निर्धारक और प्रायिक विश्लेषण के बीच का अंतर विभाजित करती है, जो उद्योग के वर्तमान उत्साह को देखते हुए एक उल्लेखनीय डिज़ाइन चयन है जहाँ कोडबेस पर LLM को लगाया जा रहा है। हैरनेस का AI SAST एक निर्धारक डेटा‑फ़्लो इंजन को एआई भरोसेमंद लेयर के साथ जोड़ता है जो प्रत्येक खोज को “पुष्ट जोखिम”, “संभावित जोखिम” या “संदर्भ में सुरक्षित” के रूप में वर्गीकृत करता है। कंपनी के अपने बेंचमार्क, OWASP Java कॉर्पस के विरुद्ध, के अनुसार इस लेयर ने झूठी पॉज़िटिव को 79 % (454 से घटकर 95) तक कम किया और सटीकता को 74 % से 93 % तक बढ़ाया, जबकि रीकॉल 91 % बना रहा। असुरक्षित प्रत्यक्ष वस्तु संदर्भ (एक टूटे‑एक्सेस‑कंट्रोल वर्ग जो डेटा‑फ़्लो विश्लेषण संरचनात्मक रूप से नहीं देख सकता, क्योंकि पैटर्न‑मैच करने के लिये कोई विकृत इनपुट नहीं है) पर, हैरनेस ने Go, Java, और Python में 390‑केस कॉर्पस पर 99 % सटीकता के साथ 71 % रीकॉल का दावा किया। ये विक्रेता‑बेंचमार्क स्वयं‑रिपोर्टेड हैं, लेकिन तर्क स्पष्ट है: एक प्रायिक स्कैनर जो एक ही कोड पर दो बार अलग‑अलग निष्कर्ष देता है और प्रति स्कैन टोकन‑बिल लगाता है, निरंतर CI/CD गेटिंग के लिए उपयुक्त नहीं है। हैरनेस इसके बजाय एक‑बार की खोज के लिए LLM स्कैनिंग को स्थान देता है और उन टीमों के लिए LLM स्कैन ऑर्केस्ट्रेशन प्रदान करता है जो अपने स्वयं के LLM स्कैनर्स को पाइपलाइन में नेटिव रूप से चलाना चाहते हैं।
डाउनस्ट्रीम, ट्रायेज एजेंट CVSS, EPSS, और पहुँच‑विश्लेषण को मिलाकर खोजों को प्राथमिकता देता है: हैरनेस अब कॉल पाथ को विशिष्ट कमजोर फ़ंक्शन तक ट्रेस करता है, इसलिए केवल तभी निर्भरता को फ़्लैग किया जाता है जब वह फ़ंक्शन पहुँच योग्य हो। रिमेडिएशन एजेंट फिर एक फ़िक्स लिखता है, उसे पाइपलाइन में वैलिडेट करता है ताकि बिल्ड टूट न जाए, और एक मानवीय‑समीक्षित पुल‑रिक्वेस्ट खोलता है। डेवलपर्स के पास मर्ज अधिकार बना रहता है।
ज़ीरो‑डे एजेंट वह घटक है जो सीधे छह‑घंटे की समस्या को लक्ष्य करता है। यह नई घोषित ज़ीरो‑डे के लिए निगरानी करता है, ग्राहक के पर्यावरण में प्रत्येक प्रभावित आर्टिफैक्ट और पाइपलाइन को पहचानता है (कंपनी के अनुसार ब्लास्ट‑रैडियस मानचित्रण दिनों से सेकंड्स में घट जाता है) और एक वैलिडेटेड फ़िक्स तैयार करता है जो पूरी तरह ट्रायेज कतार को छोड़ देता है। वर्चुअल पैचिंग शेष विंडो को कवर करता है: जब API परीक्षण में कोई कमजोरी मिलती है, हैरनेस बिना कोड परिवर्तन के अपने वेब एप्लिकेशन और API सुरक्षा लेयर पर एक सुरक्षा नियम लागू करता है, जिससे उत्पादन मिनटों में सुरक्षित हो जाता है जबकि स्थायी फ़िक्स लिखा जा रहा हो, और फ़िक्स शिप होने पर पैच हटाया जाता है।
इन सभी छह क्षमताओं को अब हैरनेस प्लेटफ़ॉर्म के भीतर उपलब्ध कराया गया है, जहाँ रिमेडिएशन और ज़ीरो‑डे एजेंट मौजूदा पाइपलाइन गवर्नेंस — नीति गेट, अनुमोदन, और प्रत्येक आर्टिफैक्ट की चेन‑ऑफ़‑कस्टडी — पर चलते हैं।
हैरनेस की एजेंटिक एप्लिकेशन सुरक्षा की तैयारी
यह लॉन्च एक सुरक्षा यात्रा को आगे बढ़ाता है जो तब शुरू हुई जब हैरनेस ने API‑सुरक्षा फर्म ट्रेसएबल के साथ मिलन किया था, एक समझौता जो ट्रेसएबल के सह‑संस्थापक संजय नगराज को संयुक्त कंपनी के एप्लिकेशन सुरक्षा व्यवसाय का नेतृत्व करने के लिए नियुक्त किया। जुलाई 2026 में कंपनी ने Agent DLC जारी किया, जो एआई एजेंट विकास जीवन‑चक्र के लिए एक गवर्नेंस लेयर प्रदान करता है — प्रिमिटिव स्कैनिंग, एआई बिल ऑफ़ मटेरियल्स, एजेंट डिस्कवरी, और रन‑टाइम पर प्रॉम्प्ट इन्जेक्शन और टूल दुरुपयोग को रोकने के लिए एआई फ़ायरवॉल। कुछ ही दिनों बाद इसने अपनी कॉंग साझेदारी को विस्तारित किया ताकि एआई डिस्कवरी और सुरक्षा को कॉंग के AI Gateway में धकेला जा सके, जहाँ हर मॉडल, MCP सर्वर, और टूल का इन्वेंटरी किया जाता है।
Unite.AI ने हमलावर पक्ष पर भी समान तेज़ी को ट्रैक किया है, Claude द्वारा एक साइबर बेंचमार्क को तीन वास्तविक घुसपैठ में बदलने से लेकर IBM के अध्ययन में यह पाया गया कि चार में से एक दुर्भावनापूर्ण उल्लंघन में एआई ने भूमिका निभाई तक, और रक्षा पक्ष में OpenAI के Daybreak साइबर‑डिफेंस मॉडल का Amazon Bedrock पर लैंड होना शामिल है। हैरनेस का मानना है कि फ़िक्स पाइपलाइन, केवल पहचान नहीं, वह जगह है जहाँ मशीन गति को अगला कदम लेना चाहिए।
क्या एजेंट्स द्वारा स्वयं लिखे गए फ़िक्स एंटरप्राइज़ भरोसा जीत पाएँगे, यह उनके आसपास के वैलिडेशन हैरनेस पर निर्भर करेगा, एक सीख जो तब reinforced हुई जब Copilot Autofix ने Snowflake के CI/CD पाइपलाइन में शैल इन्जेक्शन खोला। हैरनेस का उत्तर आर्किटेक्चरल है: एजेंट प्रस्ताव रखते हैं, पाइपलाइन वैलिडेट करती है, और एक मानव मर्ज करता है।












