Кібербезпека
Harness випускає AI‑агенти для сканування, триажу та виправлення вразливостей зі швидкістю машини

Harness, компанія з Сан‑Франциско, що надає платформу для доставки програмного забезпечення, 19 серпня 2026 року запустила набір AI‑агентів безпеки — AI SAST, агентний триаж і виправлення, спеціальний Zero‑Day Agent та віртуальне патчування — створені для скорочення проміжку між виявленням вразливості та випуском виправлення з тижнів до годин.
Пропозиція базується на асиметрії, яку захисники продовжують втрачати. У інженерному пості Harness, що детально описує запуск, компанія посилається на середню тривалість 55 днів для виправлення вразливості за звітом Edgescan 2026 Vulnerability Statistics Report, у порівнянні з термінами атакувальників (відстежуваними Zero Day Clock), коли перший експлойт може відбутися вже через шість годин після розкриття. Навіть після написання виправлення, за звітом DORA 2025, час від коміту до продакшну становить понад тиждень. Захисники зменшують вікно, вимірюване в годинах, процесом, що триває тижнями.
Моделі переднього краю тепер тиснуть з обох боків цього розриву. Сканування на базі LLM виявляє значно більше результатів, ніж традиційний статичний аналіз — партнери в проекті Anthropic «Project Glasswing», який надає партнерам з безпеки доступ до моделі Claude Mythos Preview для пошуку вразливостей у критичному програмному забезпеченні, помітили приблизно в 10 разів більше вразливостей під час тестування. Однак видимість без обробки лише збільшує беклог: Comcast, учасник Glasswing, виявив, що 44 % його критичних і високосерйозних результатів LLM були хибнопозитивними, а лише 36 % критичних і 33 % високосерйозних результатів підтверджено як експлуатовані.
«Ми знаходимося на етапі, коли ті ж самі AI‑моделі, які допомагають нашим клієнтам швидше доставляти програмне забезпечення, також використовуються зловмисниками для швидшого виявлення та експлуатації вразливостей», — сказав Рахул Суд, генеральний менеджер з безпеки застосунків у Harness, у заяві компанії. «Єдиний спосіб усунути цей розрив — зробити безпеку першокласною частиною самого конвеєра доставки».
Що насправді роблять агенти
Шар сканування навмисно розділяє різницю між детерміністичним та ймовірнісним аналізом, що є помітним дизайнерським рішенням, враховуючи поточний ентузіазм індустрії щодо застосування LLM до кодових баз. AI SAST від Harness поєднує детерміністичний движок потоків даних з AI‑шаром впевненості, який класифікує кожне виявлення як підтверджений ризик, потенційний ризик або контекстуально безпечне. Власне бенчмаркування компанії проти корпусу OWASP Java стверджує, що шар зменшив хибнопозитиви на 79 % (з 454 до 95) і підвищив точність з 74 % до 93 %, зберігаючи 91 % повноту. Щодо небезпечного прямого посилання на об’єкт (клас порушеного контролю доступу, який аналіз потоків даних структурно не бачить, оскільки немає некоректного вводу для шаблонного порівняння), Harness заявляє про 71 % повноту при 99 % точності у корпусі з 390 випадків на Go, Java та Python. Це вендорські бенчмарки, самозвітувані, але базовий аргумент залишається вірним: ймовірнісний сканер, який двічі повертає різні результати на одному і тому ж коді, з оплатою за токен за сканування, погано підходить для безперервного контролю CI/CD. Натомість Harness позиціонує сканування LLM для одноразового пошуку та пропонує LLM Scan Orchestration для команд, які хочуть запускати власні LLM‑сканери безпосередньо в конвеєрі.
У наступному етапі агент триажу пріоритезує виявлення, комбінуючи CVSS, EPSS та аналіз досяжності: Harness тепер відстежує шляхи викликів до конкретної вразливої функції, тому залежність позначається лише якщо саме ця функція досяжна. Агент виправлення потім створює виправлення, валідовує його в конвеєрі, щоб уникнути поломки збірок, і відкриває pull‑request, перевірений людиною. Розробники зберігають право злиття.
Zero‑Day Agent — це компонент, спрямований безпосередньо на проблему шести годин. Він моніторить нові розкриті zero‑day, ідентифікує кожен уражений артефакт і конвеєр у середовищі клієнта (карта «вибухового радіуса», за словами компанії, скорочуєся з днів до секунд) і створює валідоване виправлення, готове до перегляду, повністю обходячи чергу триажу. Віртуальне патчування покриває залишкове вікно: коли тестування API виявляє вразливість, Harness розгортає захисне правило на шарі веб‑додатку та захисту API без змін коду, захищаючи продакшн за кілька хвилин, доки пишеться постійне виправлення, а потім видаляє патч після випуску виправлення.
Усі шість можливостей вже доступні в платформі Harness, при цьому агенти виправлення та zero‑day працюють на існуючій системі управління конвеєра: політичні ворота, затвердження та ланцюг зберігання кожного артефакту.
Розвиток Harness до агентної AppSec
Запуск продовжує безпекову арку, яка почалася, коли Harness об’єднався з компанією з безпеки API Traceable у лютому 2025 року, угода, яка поставила співзасновника Traceable Санджая Нагараджу на чолі підрозділу безпеки застосунків об’єднаної компанії. У липні 2026 року компанія випустила Agent DLC — шар управління життєвим циклом розробки AI‑агентів: примітивне сканування, AI‑список матеріалів, виявлення агентів та AI‑фаєрвол, який забезпечує політику проти ін’єкцій запитів та зловживань інструментами під час виконання. Через кілька днів вона розширила партнерство з Kong, щоб інтегрувати виявлення та захист AI у AI‑Gateway Kong, інвентаризуючи кожну модель, сервер MCP та інструмент, що проходять через нього.
Unite.AI відстежує таку ж прискорену динаміку в офензивному напрямку, від того, як Claude перетворив кібер‑бенчмарк на три реальні ін intrusion, до висновку IBM, що AI відіграє роль у одному з чотирьох зловмисних порушень, а в оборонному напрямку — моделі кіберзахисту Daybreak від OpenAI, що з’явилися на Amazon Bedrock. Ставка Harness полягає в тому, що саме конвеєр виправлень, а не лише виявлення, стане наступною точкою, куди має прийти машинна швидкість.
Чи здобудуть агенти, які пишуть власні виправлення, довіру підприємств, залежатиме від валідаційного механізму навколо них, що було підкреслено, коли Copilot Autofix відкрив ін’єкцію оболонки в CI/CD‑конвеєрі Snowflake. Відповідь Harness — архітектурна: агенти пропонують, конвеєр валідовує, а людина зливає.












