据SiliconANGLE报道,软件交付平台提供商Harness公司8月19日发布一组人工智能代理,可发现软件漏洞并编写修复补丁,开发者需在代码交付前审批修复。Harness称,这些代理将安全能力直接嵌入交付流程,旨在把漏洞从发现到修复的时间从数周压缩到数小时。

新工具中,AI SAST会先运行确定性静态扫描器,再通过AI层过滤噪音,据称可减少误报并捕捉传统工具常遗漏的逻辑缺陷(如缺失授权检查)。幸存的结果被交给分流代理(Triage Agent),由它筛选出可利用的发现。修复代理(Remediation Agent)随后起草修复方案,验证后针对存在漏洞的函数发起拉取请求。

零日代理全天候监视新披露的漏洞,并在客户环境中标记受影响的系统,通常几分钟内就能提供经过验证的修复。虚拟补丁可在代码修复交付前阻止生产环境中的漏洞利用,且无需任何代码更改。客户还可以将自己运行的大语言模型扫描结果接入分流流程。

该公司表示,使用前沿模型的攻击者可在公开披露后最短六小时内制作出可工作的漏洞利用程序,而平均漏洞修复时间超过五十天。Harness的测试显示,前沿模型发现的漏洞数量约为传统扫描器的十倍。公司认为,大多数安全团队没有现实可行的方法来处理如此庞大的输出。

联合创始人兼首席执行官Jyoti Bansal说,攻击者正在使用与帮助Harness客户快速交付软件相同的模型,安全必须“成为交付管道本身的一等公民”。目前工作往往卡在互不连通的扫描、工单和部署系统之间的交接环节。

应用安全总经理Rahul Sood表示,这些代理都基于同一套可达性数据,这能让团队避开从一开始就不可利用的发现。他说,从发现到部署修复的时间窗应当“从数周缩短到数小时”。Sood是Harness在9月收购Qwiet AI时加入的,Qwiet的代码属性图技术支撑了新的扫描工作。这笔收购是公司持续18个月的安全建设的一部分。Harness在2025年2月宣布与API安全公司Traceable合并,并在7月21日发布了用于审计和治理AI编码代理的Agent DLC。

新代理和虚拟补丁现已向Harness客户提供。该公司是一家风险投资支持的创业公司,去年12月融资2.4亿美元,估值达55亿美元。