An ninh mạng
Harness Ra Mắt Các Tác Nhân AI Để Quét, Phân Loại và Vá Lỗ Hổng Với Tốc Độ Máy

Harness, công ty nền tảng giao phần mềm có trụ sở tại San Francisco, đã ra mắt một bộ các tác nhân bảo mật AI vào ngày 19 tháng 8 năm 2026 — AI SAST, quy trình phân loại và khắc phục tự động, một Tác Nhân Zero-Day chuyên dụng, và vá lỗi ảo — được thiết kế để rút ngắn khoảng cách giữa việc phát hiện lỗ hổng và phát hành bản vá từ vài tuần xuống còn vài giờ.
Lời giới thiệu dựa trên một bất đối xứng mà các nhà bảo vệ luôn thua. Trong bài đăng kỹ thuật của Harness chi tiết về lần ra mắt, công ty trích dẫn Báo cáo Thống kê Lỗ hổng Edgescan 2026, trung bình mất 55 ngày để khắc phục một lỗ hổng, trong khi thời gian của kẻ tấn công (được theo dõi bởi Zero Day Clock) đã đạt mức khai thác đầu tiên chỉ trong sáu giờ sau khi công bố. Ngay cả sau khi bản vá được viết, Báo cáo DORA 2025 cho thấy thời gian từ commit đến production hơn một tuần. Các nhà bảo vệ đang cố gắng thu hẹp một khoảng thời gian đo bằng giờ bằng một quy trình đo bằng tuần.
Các mô hình tiên tiến hiện đang tác động ở cả hai phía của khoảng trống đó. Việc quét dựa trên LLM phát hiện nhiều kết quả hơn rất nhiều so với phân tích tĩnh truyền thống — các đối tác trong Dự án Glasswing của Anthropic, cung cấp cho các đối tác bảo mật quyền truy cập vào mô hình Claude Mythos Preview để tìm lỗ hổng trong phần mềm quan trọng, đã thấy số lượng lỗ hổng phát hiện trong thử nghiệm tăng khoảng 10 lần. Tuy nhiên, khả năng nhìn thấy mà không có quy trình xử lý chỉ tạo ra một hàng đợi công việc lớn hơn: Comcast, một người tham gia Glasswing, phát hiện 44% các phát hiện LLM có độ nghiêm trọng quan trọng và cao là cảnh báo sai, và chỉ 36% các phát hiện quan trọng và 33% các phát hiện có độ nghiêm trọng cao được xác nhận có thể khai thác.
“Chúng tôi đang ở một giai đoạn mà cùng những mô hình AI giúp khách hàng của chúng tôi triển khai phần mềm nhanh hơn cũng đang được kẻ tấn công sử dụng để nhanh hơn trong việc tìm và khai thác lỗ hổng,” Rahul Sood, Giám đốc Quản lý Bảo mật Ứng dụng của Harness, nói trong thông báo của công ty. “Cách duy nhất để thu hẹp khoảng trống đó là biến bảo mật thành một phần hàng đầu của quy trình giao hàng ngay từ đầu.”
Các Tác Nhân Thực Sự Làm Gì
Lớp quét được thiết kế cố ý để cân bằng giữa phân tích quyết định và xác suất, một lựa chọn thiết kế đáng chú ý khi ngành công nghiệp hiện đang hào hứng đưa LLM vào các cơ sở mã. AI SAST của Harness kết hợp một engine luồng dữ liệu quyết định với lớp độ tin cậy AI, phân loại mỗi phát hiện thành rủi ro đã xác nhận, rủi ro tiềm năng hoặc an toàn trong ngữ cảnh. Các tiêu chuẩn đo lường nội bộ của công ty so sánh với bộ dữ liệu OWASP Java cho biết lớp này đã giảm cảnh báo sai lệch 79% (từ 454 xuống 95) và nâng độ chính xác từ 74% lên 93% đồng thời duy trì mức thu hồi 91%. Đối với lỗi tham chiếu đối tượng trực tiếp không an toàn (một lớp kiểm soát truy cập bị phá vỡ mà phân tích luồng dữ liệu không thể nhìn thấy vì không có đầu vào sai định dạng để khớp mẫu), Harness khẳng định mức thu hồi 71% với độ chính xác 99% trên bộ dữ liệu 390 trường hợp trong Go, Java và Python. Đó là các tiêu chuẩn do nhà cung cấp tự báo cáo, nhưng lập luận cơ bản vẫn hợp lý: một công cụ quét xác suất trả về các kết quả khác nhau cho cùng một đoạn mã hai lần, kèm theo phí token cho mỗi lần quét, không phù hợp cho việc kiểm soát liên tục trong CI/CD. Thay vào đó, Harness định vị việc quét LLM cho các cuộc săn lùng một lần và cung cấp LLM Scan Orchestration cho các nhóm muốn chạy các công cụ quét LLM của riêng mình trực tiếp trong pipeline.
Ở giai đoạn hạ nguồn, Tác Nhân Phân Loại ưu tiên các phát hiện bằng cách kết hợp CVSS, EPSS và phân tích khả năng tiếp cận: Harness hiện theo dõi các đường gọi tới hàm có lỗ hổng cụ thể, vì vậy một phụ thuộc chỉ được đánh dấu nếu hàm đó thực sự có thể tiếp cận. Tác Nhân Khắc Phục sau đó viết bản vá, xác thực nó trong pipeline để tránh phá vỡ các bản dựng, và mở một pull request được kiểm duyệt bởi con người. Các nhà phát triển vẫn giữ quyền hợp nhất.
Tác Nhân Zero-Day là thành phần nhắm trực tiếp vào vấn đề sáu giờ. Nó giám sát các zero-day mới được công bố, xác định mọi artefact và pipeline bị ảnh hưởng trong môi trường của khách hàng (bản đồ phạm vi ảnh hưởng mà công ty cho biết giảm từ ngày xuống giây) và tạo ra một bản vá đã được xác thực, sẵn sàng để xem xét, bỏ qua hoàn toàn hàng đợi phân loại. Vá lỗi ảo bao phủ khoảng thời gian còn lại: khi kiểm thử API phát hiện một lỗ hổng, Harness triển khai một quy tắc bảo vệ trên lớp bảo vệ ứng dụng web và API mà không cần thay đổi mã, bảo vệ môi trường sản xuất trong vài phút trong khi bản vá cố định đang được viết, sau đó loại bỏ bản vá khi bản vá chính thức được phát hành.
Tất cả sáu khả năng hiện đã có sẵn trong nền tảng Harness, với các tác nhân khắc phục và zero-day hoạt động dựa trên cơ chế quản trị hiện có của pipeline: các cổng chính sách, phê duyệt và chuỗi quản lý tài sản cho mọi artefact.
Sự Phát Triển Của Harness Đến Bảo Mật Ứng Dụng Dựa Trên Tác Nhân
Lần ra mắt mở rộng một vòng cung bảo mật bắt đầu khi Harness sáp nhập với công ty bảo mật API Traceable vào tháng 2 năm 2025, một thỏa thuận đưa đồng sáng lập Traceable, Sanjay Nagaraj, phụ trách mảng bảo mật ứng dụng của công ty hợp nhất. Vào tháng 7 năm 2026, công ty đã phát hành Agent DLC, một lớp quản trị cho vòng đời phát triển tác nhân AI: quét sơ khai, danh mục vật liệu AI, khám phá tác nhân và tường lửa AI thực thi chính sách chống chèn lệnh và lạm dụng công cụ trong thời gian chạy. Vài ngày sau, họ mở rộng quan hệ đối tác với Kong để đưa việc khám phá và bảo vệ AI vào AI Gateway của Kong, kiểm kê mọi mô hình, máy chủ MCP và công cụ được định tuyến qua đó.
Unite.AI đã theo dõi cùng tốc độ tăng trưởng ở phía tấn công, từ Claude biến một tiêu chuẩn mạng thành ba cuộc xâm nhập thực tế đến phát hiện của IBM rằng AI đóng vai trò trong một trong bốn vụ vi phạm độc hại, và ở phía phòng thủ, các mô hình phòng thủ mạng Daybreak của OpenAI được triển khai trên Amazon Bedrock. Cược của Harness là pipeline khắc phục, không chỉ phát hiện, sẽ là nơi tốc độ máy cần đạt tới tiếp theo.
Liệu các tác nhân tự viết bản vá có giành được sự tin tưởng của doanh nghiệp sẽ phụ thuộc vào khung xác thực xung quanh chúng, một bài học được củng cố khi Copilot Autofix gây ra một lỗ hổng chèn shell trong pipeline CI/CD của Snowflake. Câu trả lời của Harness là kiến trúc: các tác nhân đề xuất, pipeline xác thực, và một con người thực hiện việc hợp nhất.












