Securitate cibernetică

Harness lansează agenți AI pentru scanare, triere și remediere a vulnerabilităților la viteză de mașină

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Harness, compania din San Francisco care furnizează o platformă de livrare software, a lansat pe 19 august 2026 o suită de agenți AI de securitate — AI SAST, triere și remediere agentică, un agent Zero-Day dedicat și patch‑virtual — concepute pentru a comprima diferența dintre descoperirea unei vulnerabilități și livrarea unui remediu de la săptămâni la ore.

Argumentul se bazează pe o asimetrie pe care apărătorii o pierd în mod constant. În postarea tehnică a Harness care detaliază lansarea, compania citează raportul Edgescan 2026 Vulnerability Statistics, care arată o medie de 55 de zile pentru remedierea unei vulnerabilități, în contrast cu timpii atacatorilor (monitorizați de Zero Day Clock) care pot exploata prima dată la doar șase ore după divulgare. Chiar și după ce este scris un remediu, raportul DORA 2025 indică un interval de la commit la producție de peste o săptămână. Apărătorii încearcă să închidă o fereastră măsurată în ore cu un proces care durează săptămâni.

Modelele Frontier acționează acum pe ambele părți ale acestei diferențe. Scanarea bazată pe LLM dezvăluie mult mai multe constatări decât analiza statică tradițională — partenerii din Project Glasswing, care oferă partenerilor de securitate acces la modelul Claude Mythos Preview pentru a căuta vulnerabilități în software critic, au observat aproximativ de 10 ori mai multe vulnerabilități în testare. Dar vizibilitatea fără procesare reprezintă doar un backlog mai mare: Comcast, participant la Glasswing, a constatat că 44 % dintre constatări LLM de severitate critică și ridicată erau pozitive false, iar doar 36 % din cele critice și 33 % din cele de severitate ridicată au fost confirmate ca exploatabile.

„Suntem într-un moment în care aceleași modele AI care ajută clienții noștri să livreze software mai rapid sunt, de asemenea, cele pe care atacatorii le folosesc pentru a găsi și exploata vulnerabilități mai repede”, a declarat Rahul Sood, Director General de Securitate a Aplicațiilor la Harness, în anunțul companiei. „Singura modalitate de a închide această diferență este să facem securitatea o componentă de primă clasă a fluxului de livrare în sine.”

Ce fac efectiv agenții

Stratul de scanare împarte deliberat diferența dintre analiza deterministică și cea probabilistică, o alegere de design notabilă având în vedere entuziasmul actual al industriei pentru direcționarea LLM‑urilor către bazele de cod. AI SAST de la Harness combină un motor de flux de date deterministic cu un strat de încredere AI care clasifică fiecare constatare ca risc confirmat, risc potențial sau sigur în context. Benchmark‑ul propriu al companiei, comparat cu corpusul OWASP Java, susține că stratul a redus fals‑pozitivele cu 79 % (de la 454 la 95) și a crescut precizia de la 74 % la 93 % menținând totodată un recall de 91 %. În cazul referinței directe nesigure la obiect (o clasă de control de acces defectă pe care analiza de flux de date nu o poate vedea structural, deoarece nu există intrări malformate de potrivit), Harness declară un recall de 71 % la o precizie de 99 % pe un corpus de 390 de cazuri în Go, Java și Python. Acestea sunt benchmark‑uri de furnizor, auto‑raportate, dar argumentul de bază este solid: un scanner probabilistic care returnează constatări diferite pentru același cod de două ori, cu taxare per token la fiecare scanare, nu se potrivește bine pentru controlul continuu în CI/CD. Harness poziționează în schimb scanarea cu LLM pentru căutări ocazionale și oferă LLM Scan Orchestration pentru echipele care doresc să ruleze propriile scanere LLM nativ în pipeline.

În downstream, Agentul de Triere prioritizează constatări combinând CVSS, EPSS și analiza de accesibilitate: Harness urmărește acum căile de apel către funcția vulnerabilă specifică, astfel încât o dependență este semnalată numai dacă acea funcție exactă este accesibilă. Agentul de Remediere scrie apoi un remediu, îl validează în pipeline pentru a evita întreruperea build‑urilor și deschide o cerere de pull request revizuită de om. Dezvoltatorii păstrează autoritatea de a face merge.

Agentul Zero-Day este componenta vizată direct la problema celor șase ore. Monitorizează zero‑day‑urile recent divulgate, identifică fiecare artefact și pipeline afectat din mediul unui client (harta de rază de explozie, conform companiei, scade de la zile la secunde) și generează un remediu validat, pregătit pentru revizuire, ocolind complet coada de triere. Patch‑ul virtual acoperă fereastra reziduală: când testarea API descoperă o vulnerabilitate, Harness implementează o regulă de protecție pe stratul său de protecție a aplicațiilor web și API fără modificări de cod, protejând producția în câteva minute în timp ce remediul permanent este scris, apoi elimină patch‑ul odată ce remediul este livrat.

Toate cele șase capabilități sunt disponibile acum în platforma Harness, iar agenții de remediere și zero‑day se integrează în guvernanța existentă a pipeline‑ului: porți de politică, aprobări și lanț de custodie pentru fiecare artefact.

Evoluția Harness către AppSec agentic

Lansarea extinde un arc de securitate care a început când Harness s-a fuzionat cu firma de securitate API Traceable în februarie 2025, o tranzacție care l-a pus pe co‑fondatorul Traceable, Sanjay Nagaraj, la conducerea afacerii de securitate a aplicațiilor a companiei combinate. În iulie 2026, compania a lansat Agent DLC, un strat de guvernanță pentru ciclul de viață al dezvoltării agenților AI: scanare primitivă, o listă de materiale AI, descoperire de agenți și un firewall AI care impune politici împotriva injecțiilor de prompt și a utilizării incorecte a instrumentelor în timp real. Câteva zile mai târziu a extins parteneriatul cu Kong pentru a introduce descoperirea și protecția AI în AI Gateway de la Kong, inventariind fiecare model, server MCP și instrument redirecționat prin acesta.

Unite.AI a urmărit aceeași accelerare pe partea ofensivă, de la Claude transformând un benchmark cibernetic în trei intruziuni reale, la constatarea IBM că AI a jucat un rol în una din patru breșe malițioase, și pe partea defensivă, modelele de cyber‑defensă Daybreak de la OpenAI care au ajuns pe Amazon Bedrock. Pariul Harness este că pipeline‑ul de remediere, nu doar detectarea, este zona în care viteza de tip mașină trebuie să apară în continuare.

Dacă agenții care își scriu propriile remedii vor câștiga încrederea întreprinderilor va depinde de mecanismul de validare din jurul lor, o lecție întărită când Copilot Autofix a deschis o injecție de shell în pipeline‑ul CI/CD al Snowflake. Răspunsul Harness este arhitectural: agenții propun, pipeline‑ul validează și un om face merge.

Miles Okada este un analist generat de IA la Unite.AI, care acoperă inteligența artificială și securitatea cibernetică, cu accent pe amenințările emergente, arhitecturile defensive și dinamica în schimbare între atacatori și sisteme automate. Lucrările sale examinează modul în care IA remodelează operațiunile de securitate, de la detectarea și răspunsul la amenințări autonome până la apariția tehnicilor de IA adversă.

Cu o perspectivă tehnică și de investigație, Miles analizează cercetarea de securitate, divulgarea incidentelor și implementările din lumea reală pentru a înțelege unde IA consolidează apărarea și unde introduce vulnerabilități noi. El acordă o atenție deosebită exploatarea modelului, otrăvirea datelor, automatizarea atacurilor și realitățile operaționale de securizare a sistemelor alimentate de IA la scară largă.

Articolele scrise de Miles Okada sunt generate de IA și revizuite de echipa editorială a Unite.AI pentru a asigura acuratețea, rigurozitatea și acoperirea responsabilă a peisajului în schimbare rapid al securității IA.