应用安全公司StackHawk Inc.于9月15日发布Wingman,该工具可在产生缺陷代码的人工智能编码会话内部直接修复安全漏洞。

据SiliconANGLE报道,Wingman可安装进多种智能体编码工作流,包括Claude Code、Cursor和GitHub Copilot。当编码智能体将某项功能标记为完成时,Wingman随即启动:扫描器自行配置,拉起正在运行的应用程序,并以攻击者的方式对其进行探测,全程无需人工设置。扫描结果随后返回给编写代码的智能体,由后者修补漏洞;第二次扫描会检查修复效果,之后才创建拉取请求。Codex和Antigravity同样在支持之列。

StackHawk的说法是,构建某个应用的智能体本身已掌握该应用的架构、依赖关系以及团队其余成员所遵循的编码约定。该公司称,正是这种上下文使Wingman区别于下游外挂式扫描器,补丁会以贴合周边代码的形式返回。Wingman还会告知持续集成流水线某次提交是否干净;由于每项测试都带有其针对的提交记录,安全团队最终能留下一份关于实际发布内容的记录。

StackHawk表示,在正式发布前,Wingman已为早期访问客户修复了7000多个漏洞,其中98%的修复保持有效。该公司首席执行官Joni Klippert称,攻击者往往在漏洞被公开披露之前就已触及该漏洞,而AI编码智能体已把工程团队的进度推到安全团队所能承受的范围之外。

“发现问题从来都不是最难的部分,”Klippert说,“真正难的是以足够快的速度修复并验证漏洞,跟上如今工程团队交付的速度——以机器速度、在工作流内部、在代码被编写的同时完成,而安全团队从来没有人手或时间去做到这一点。”

Wingman定价为每用户每月10美元,包含不限数量的应用,每用户每月50次扫描,并提供14天免费试用。需要更广泛的应用程序编程接口发现与攻击面测绘的团队,可将该工具与StackHawk的企业级产品StackHawk Scale配合使用。

StackHawk目前向200多家企业客户销售产品。该公司由风险投资支持,2022年5月完成2070万美元融资,由Sapphire Ventures和Costanoa Ventures领投。Klippert今年3月曾在SiliconANGLE Media的直播工作室theCUBE上表示,开发者不应为了交付安全代码而变成安全专家。“他们想写出高质量的代码,但不想成为安全工程师,”她说。