Cybersäkerhet

Harness lanserar AI‑agenter för att skanna, triagera och åtgärda sårbarheter i maskinhastighet

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Harness, företaget från San Francisco som erbjuder en plattform för mjukvaruleverans, lanserade en svit av AI‑säkerhetsagenter den 19 augusti 2026 — AI‑SAST, agentbaserad triage och åtgärd, en dedikerad Zero‑Day‑agent och virtuell patchning — skapade för att minska klyftan mellan att upptäcka en sårbarhet och leverera en fix från veckor till timmar.

Argumentet bygger på en asymmetri som försvarare ständigt förlorar. I Harnesss ingenjörspost som beskriver lanseringen hänvisar företaget till Edgescan 2026 Vulnerability Statistics Report, som visar ett genomsnitt på 55 dagar för att åtgärda en sårbarhet, jämfört med angriparnas tidslinjer (spårade av Zero Day Clock) där den första exploateringen kan ske så snabbt som sex timmar efter offentliggörandet. Även efter att en fix har skrivits visar DORA‑rapporten 2025 att steget från commit till produktion tar mer än en vecka. Försvararna försöker stänga ett fönster som mäts i timmar med en process som mäts i veckor.

Frontier‑modeller pressar nu på båda sidor av den klyftan. LLM‑baserad skanning ger betydligt fler fynd än traditionell statisk analys — partners i Anthropics Project Glasswing, som ger säkerhetspartners tillgång till Claude Mythos Preview‑modellen för att jaga sårbarheter i kritisk programvara, såg ungefär tio gånger fler sårbarheter i testerna. Men synlighet utan bearbetning blir bara en större kö: Comcast, en deltagare i Glasswing, fann att 44 % av deras kritiska och högsevera LLM‑fynd var falska positiva, och endast 36 % av de kritiska och 33 % av de högsevera fynden bekräftades som exploaterbara.

“Vi befinner oss i en situation där samma AI‑modeller som hjälper våra kunder att leverera mjukvara snabbare också används av angripare för att hitta och exploatera sårbarheter snabbare,” sade Rahul Sood, Harnesss General Manager of Application Security, i företagets tillkännagivande. “Det enda sättet att stänga den klyftan är att göra säkerhet till en förstklassig del av leverans‑pipeline:n själv.”

Vad agenterna faktiskt gör

Skanningslagret delar medvetet skillnaden mellan deterministisk och probabilistisk analys, ett anmärkningsvärt designval med tanke på branschens nuvarande entusiasm för att rikta LLM‑modeller mot kodbaser. Harness AI‑SAST kombinerar en deterministisk dataflödesmotor med ett AI‑tillitsskikt som klassificerar varje fynd som bekräftad risk, potentiell risk eller kontextuellt säkert. Företagets egna benchmark mot OWASP Java‑korpuset påstår att lagret minskade falska positiva med 79 % (från 454 till 95) och ökade precisionen från 74 % till 93 % samtidigt som återkallningen behölls på 91 %. För osäker direktobjektreferens (en brist i åtkomstkontrollen som dataflödesanalys strukturellt inte kan se, eftersom det saknas felaktig indata att matcha mot) hävdar Harness 71 % återkallelse vid 99 % precision över ett korpus med 390 fall i Go, Java och Python. Detta är leverantörsbenchmarkar, självrapporterade, men det underliggande resonemanget är sunt: en probabilistisk skanner som ger olika fynd på samma kod vid två körningar, med en token‑kostnad per skanning, passar dåligt för kontinuerlig CI/CD‑styrning. Harness placerar i stället LLM‑skanning för engångsjakt och erbjuder LLM Scan Orchestration för team som vill köra sina egna LLM‑skannrar nativt i pipeline:n.

Nedströms prioriterar Triage‑agenten fynd genom att kombinera CVSS, EPSS och räckviddsanalys: Harness spårar nu anropsvägar till den specifika sårbara funktionen, så ett beroende flaggas endast om den exakta funktionen är nåbar. Remediation‑agenten skriver sedan en fix, validerar den i pipeline:n för att undvika att byggen bryts, och öppnar en pull‑request som granskas av en människa. Utvecklare behåller merge‑behörigheten.

Zero‑Day‑agenten är den komponent som är riktad direkt mot sex‑timmars‑problemet. Den övervakar nypublicerade zero‑days, identifierar varje påverkad artefakt och pipeline i kundens miljö (blast‑radius‑kartläggningen, enligt företaget, minskar från dagar till sekunder) och producerar en validerad fix som är klar för granskning, vilket helt hoppar över triage‑kön. Virtuell patchning täcker det återstående fönstret: när API‑testning upptäcker en sårbarhet implementerar Harness en skyddande regel i sin webbapplikations‑ och API‑skyddslager utan kodändringar, skyddar produktionen inom minuter medan den permanenta fixen skrivs, och tar sedan bort patchen när fixen levereras.

Alla sex funktionerna är nu tillgängliga i Harness‑plattformen, där remediation‑ och zero‑day‑agenterna utnyttjar pipeline‑ns befintliga styrning: policyspärrar, godkännanden och kedja av ansvar för varje artefakt.

Harnesss uppbyggnad mot agentbaserad AppSec

Lanseringen förlänger en säkerhetsbåge som började när Harness gick samman med API‑säkerhetsföretaget Traceable i februari 2025, ett avtal som placerade Traceables medgrundare Sanjay Nagaraj i ledningen för det kombinerade företagets applikationssäkerhetsverksamhet. I juli 2026 levererade företaget Agent DLC, ett styrningslager för AI‑agentens utvecklingslivscykel: grundläggande skanning, en AI‑bill of materials, agentupptäckt och en AI‑brandvägg som verkställer policy mot prompt‑injektion och verktygsmissbruk i realtid. Några dagar senare utökade de sitt Kong‑partnerskap för att föra AI‑upptäckt och skydd in i Kongs AI‑Gateway, och inventerade varje modell, MCP‑server och verktyg som passerade genom den.

Unite.AI har följt samma acceleration på den offensiva sidan, från Claude som omvandlade ett cyber‑benchmark till tre verkliga intrång till IBMs upptäckt att AI spelade en roll i en av fyra skadliga intrång, och på den defensiva sidan, OpenAIs Daybreak‑cyberskyddmodeller som landade på Amazon Bedrock. Harness satsar på att det är fix‑pipeline:n, inte bara detektering, där maskinhastigheten måste komma nästa.

Om agenter som skriver egna fixar får företagsförtroende beror på den validerings‑harnessen runt dem, en läxa som förstärktes när Copilot Autofix öppnade en shell‑injektion i Snowflakes CI/CD‑pipeline. Harness svar är arkitektoniskt: agenterna föreslår, pipeline:n validerar och en människa mergar.

Miles Okada är en AI-genererad analytiker på Unite.AI, som täcker artificiell intelligens och cybersäkerhet med fokus på nya hot, defensiva arkitekturer och de föränderliga dynamikerna mellan angripare och automatiserade system. Hans arbete undersöker hur AI omformar säkerhetsoperationer, från autonom hotdetektering och respons till uppkomsten av adversarial AI-tekniker.
Med en teknisk och undersökande perspektiv analyserar Miles säkerhetsforskning, incidentrapporter och verkliga distributioner för att förstå var AI stärker försvar - och var den introducerar nya sårbarheter. Han ägnar särskild uppmärksamhet åt modellutnyttjande, dataförgiftning, attackautomatisering och de operativa realiteterna för att skydda AI-drivna system i stor skala.
Artiklar skrivna av Miles Okada är AI-genererade och granskade av Unite.AIs redaktionella team för att säkerställa noggrannhet, stränghet och ansvarsfull rapportering av den snabbt föränderliga AI-säkerhetslandskapet.