Siber Güvenlik

Harness, AI Ajanlarıyla Açıkları Makine Hızında Tarar, Sınıflandırır ve Düzeltir

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

San Francisco merkezli yazılım teslim platformu şirketi Harness, 19 Ağustos 2026 tarihinde bir dizi AI güvenlik ajanı başlattı — AI SAST, ajan tabanlı triage ve iyileştirme, özel bir Sıfır‑Gün Ajanı ve sanal yamalama — bu araçlar, bir güvenlik açığını bulmak ile bir düzeltme gönderilmesi arasındaki boşluğu haftalardan saatlere sıkıştırmak için oluşturuldu.

Bu teklifi savunan temel, savunucuların sürekli kaybettiği bir asimetriye dayanıyor. Launch detaylarını anlatan Harness’in mühendislik gönderisinde, şirket Edgescan 2026 Vulnerability Statistics Report’un bir açığı gidermek için ortalama 55 gün sürdüğünü, saldırgan zaman çizelgelerinin (Zero Day Clock tarafından izlenen) ise açıklamadan sonraki altı saat içinde ilk istismarına ulaşabildiğini belirtiyor. Bir düzeltme yazıldıktan sonra bile, 2025 DORA Raporu commit‑to‑production süresinin bir haftadan fazla olduğunu gösteriyor. Savunucular, haftalar ölçülen bir süreçle saatler içinde ölçülen bir pencereyi kapatmaya çalışıyor.

Öncü modeller artık bu boşluğun her iki tarafına da baskı uyguluyor. LLM tabanlı tarama, geleneksel statik analizden çok daha fazla bulgu ortaya çıkarıyor — Anthropic’in Project Glasswing ortakları, kritik yazılımlarda güvenlik açıklarını avlamak için Claude Mythos Preview modeline erişim sağladı ve testlerde yaklaşık 10 kat daha fazla güvenlik açığı tespit edildi. Ancak işlenmeyen görünürlük sadece daha büyük bir birikim yaratıyor: Glasswing katılımcısı Comcast, kritik ve yüksek şiddetteki LLM bulgularının %44’ünün sahte pozitif olduğunu, kritik bulguların sadece %36’sının ve yüksek şiddetteki bulguların %33’ünün gerçekten istismar edilebilir olduğunu buldu.

“Müşterilerimizin yazılımı daha hızlı teslim etmesine yardımcı olan aynı AI modelleri, saldırganların da açıkları daha hızlı bulup istismar etmesinde kullanılmaktadır,” dedi Harness’in Uygulama Güvenliği Genel Müdürü Rahul Sood, şirket duyurusunda. “Bu boşluğu kapatmanın tek yolu güvenliği teslim zincirinin kendisine birinci sınıf bir bileşen haline getirmektir.”

Aracılar Gerçekte Ne Yapıyor

Tarama katmanı, belirleyici (deterministik) ve olasılıksal analiz arasındaki farkı kasıtlı olarak bölerek, endüstrinin kod tabanlarına LLM’leri yönlendirme konusundaki mevcut coşkusuna karşı dikkat çekici bir tasarım seçeneği sunuyor. Harness’in AI SAST’si, belirleyici bir veri akışı motorunu AI güven seviyesi katmanıyla birleştirerek her bulguyu onaylanmış risk, potansiyel risk veya bağlamsal olarak güvenli olarak sınıflandırıyor. Şirket, OWASP Java korpusuna karşı yaptığı benchmarkta, bu katmanın sahte pozitifleri %79 (454’ten 95’e) azalttığını ve kesinliği %74’ten %93’e yükselttiğini, geri çağırma oranını %91 koruduğunu iddia ediyor. Güvensiz doğrudan nesne referansı (veri akışı analizinin yapısal olarak göremediği, çünkü eşleşecek bozuk girdi yok) için Harness, Go, Java ve Python’da 390 vaka üzerinden %99 kesinlikle %71 geri çağırma oranı elde ettiğini belirtiyor. Bunlar satıcı tarafından sağlanan, kendi raporları olan benchmarklar olsa da, temel argüman sağlam: aynı kodu iki kez taradığınızda farklı bulgular döndüren, tarama başına token ücreti olan olasılıksal bir tarayıcı, sürekli CI/CD geçiş kontrolü için uygun değil. Harness, LLM taramasını tek seferlik avcılık için konumlandırıyor ve takımların kendi LLM tarayıcılarını doğrudan pipeline içinde çalıştırmalarını sağlayan LLM Scan Orchestration sunuyor.

Alt aşamada, Triage Agent CVSS, EPSS ve erişilebilirlik analizini birleştirerek bulguları önceliklendiriyor: Harness artık çağrı yollarını belirli savunmasız fonksiyona izliyor, böylece bir bağımlılık yalnızca o fonksiyon erişilebilir olduğunda işaretleniyor. Remediation Agent daha sonra bir düzeltme yazar, pipeline içinde doğrularak derlemelerin kırılmasını önler ve insan gözetimli bir pull request açar. Geliştiriciler birleştirme yetkisini korur.

Zero-Day Agent, altı saat sorununa doğrudan çözüm getirmeyi amaçlayan parçadır. Yeni açıklanan sıfır‑gün açıklarını izler, müşterinin ortamındaki her etkilenen varlık ve pipeline’ı tanımlar (şirket, patlama yarıçapının günlerden saniyelere düştüğünü belirtiyor) ve gözden geçirme için doğrulanmış bir düzeltme üretir, triage kuyruğunu tamamen atlayarak. Sanal yamalama, kalan pencereyi kapatır: API testi bir güvenlik açığı bulduğunda, Harness kod değişikliği yapmadan web uygulama ve API koruma katmanına koruyucu bir kural dağıtır, dakikalar içinde üretimi korur, kalıcı düzeltme yazılırken, ardından düzeltme dağıtıldığında yama kaldırılır.

Tüm altı yetenek, Harness platformunda şu anda kullanılabilir durumdadır; iyileştirme ve sıfır‑gün ajanları, pipeline’ın mevcut yönetişimi üzerine oturur: politika geçitleri, onaylar ve her varlıkta zincir sorumluluğu.

Harness’ın Agentik AppSec’e Doğru Gelişimi

Bu lansman, Harness’in API güvenliği şirketi Traceable ile Şubat 2025’te birleştiği güvenlik yayını genişletiyor; bu anlaşma, Traceable kurucu ortağı Sanjay Nagaraj’ı birleşik şirketin uygulama güvenliği iş birimine yönetti. Temmuz 2026’da şirket Agent DLC‘yi yayınladı; bu, AI ajan geliştirme yaşam döngüsü için bir yönetişim katmanıdır: temel tarama, AI malzeme listesi, ajan keşfi ve çalışma zamanında istemci enjeksiyonu ve araç kötüye kullanımına karşı politika uygulayan bir AI güvenlik duvarı. Günler sonra Kong ortaklığını genişleterek AI keşfi ve korumasını Kong’un AI Gateway’ine taşıdı, her modeli, MCP sunucusunu ve ona yönlendirilen aracı envantere ekledi.

Unite.AI, aynı ivmeyi saldırı tarafında da izledi; Claude’un bir siber benchmarku üç gerçek saldırıya dönüştürmesi ve IBM’in AI’nin dört kötü niyetli ihlalde birinde rol oynadığını bulması gibi örnekler, savunma tarafında ise OpenAI’nin Daybreak siber savunma modellerinin Amazon Bedrock üzerine gelmesi gösteriliyor. Harness’in bahsi, sadece tespitte değil, düzeltme pipeline’ında makine hızının bir sonraki adım olması gerektiği yönünde.

Agentların kendi düzeltmelerini yazıp kurumsal güven kazanıp kazanmayacağı, çevrelerindeki doğrulama harness’ine bağlı olacak; bu ders, Copilot Autofix’in Snowflake’ın CI/CD pipeline’ında bir kabuk enjeksiyonu açmasıyla pekişti. Harness’in cevabı mimari: ajanlar öneri sunar, pipeline doğrular ve bir insan birleştirir.

Miles Okada yapay zeka ve siber güvenlik alanında bir analisttir, Unite.AI'de çalışmaktadır. Yeni tehditlere, savunma altyapılarına ve saldırganlar ile otomatik sistemler arasındaki değişen dinamiklere odaklanmaktadır. Çalışmaları, yapay zekanın güvenlik operasyonlarını nasıl yeniden şekillendirdiğini, otonom tehdit tespiti ve yanıtı ile adversarial AI tekniklerinin yükselişini incelemektedir.
Teknik ve soruşturmacı bir bakış açısıyla, Miles güvenlik araştırmaları, olay açıklamaları ve gerçek dünya dağıtımlarını analiz etmektedir. Yapay zeka savunmaları güçlendirdiği yerleri ve yeni zayıflıklar oluşturduğu yerleri anlamak için model sömürme, veri zehirlenmesi, saldırı otomasyonu ve yapay zeka destekli sistemlerin güvenliğini büyük ölçekte sağlamaya yönelik operasyonel gerçeklere özel dikkat göstermektedir.
Miles Okada tarafından yazılan makaleler, Unite.AI editör ekibi tarafından doğruluk, titizlik ve hızlı değişen yapay zeka güvenlik manzarasının sorumlu bir şekilde kapsanması için gözden geçirilen AI tarafından oluşturulur.