Google представи CodeMender – нов захранван с изкуствен интелект агент за сигурност на кода, проектиран да открива, валидира автоматично и отстранява уязвимости с машинен темп, докато организациите са изправени пред вълна от управлявани от изкуствен интелект киберзаплахи, насочени към веригите за доставки на софтуер.
Стартирането бележи преход от традиционното сканиране за уязвимости към автономно отстраняване, при което инструментите за сигурност не само откриват дефекти, но и проверяват възможността за експлоатиране и генерират тествани корекции.
В момента CodeMender е достъпен в предварителна версия и се интегрира с платформата за корпоративни агенти Gemini на Google, като същевременно функционира като основен компонент на по-широката им екосистема за защита срещу заплахи с ИИ (AI Threat Defense).
Базиран на изследвания на Google DeepMind, CodeMender има за цел да елиминира отдавнашното тесно място между откриването на уязвимости и тяхното отстраняване. Вместо да разчита на ръчно триажиране и коригиране, агентът автоматизира целия жизнен цикъл. Той сканира изходния код за дефекти в сигурността, симулира реални атаки за потвърждаване на експлоатационния потенциал и генерира валидирани корекции за сигурност, които разработчиците могат да прегледат преди внедряване.
CodeMender приоритетно оценява реалния риск, като създава доказателства за концепцията (PoC експлойти) в изолирани среди с цел потвърждаване на експлоатационния потенциал. Това намалява фалшивите тревоги и помага на екипите по сигурността да се съсредоточат върху уязвимости с голямо въздействие.
Платформата поддържа множество езици за програмиране, включително C, C++, Go, Java, Python, Rust и TypeScript. Тя е проектирана да открива сложни класове уязвимости като повреда на паметта, инжекционни дефекти, криптографски слабости и несигурно боравене с данни.
Чрез използване на контекстуално разбиране на приложенията, CodeMender може да идентифицира проблеми, които традиционните инструменти за статичен анализ често пропускат. След като дадена уязвимост бъде потвърдена, агентът автоматично генерира защитена корекция и я доставя като разлика в кода (code diff) в рамките на работните процеси на разработчиците. Тези корекции се тестват, за да се гарантира, че не нарушават функционалността на приложението, като се използва подход за валидиране, при който ИИ модели оценяват надеждността и безопасността на генерираните кръпки. Разработчиците запазват контрола, като се изисква окончателно одобрение преди извършването на каквито и да е промени.
CodeMender е проектиран да се интегрира безпроблемно в съществуващите тръбопроводи за разработка. Той може да работи в рамките на CI/CD процеси или да се изпълнява локално чрез интерфейс с команден ред, свързвайки се с хранилища и инструменти за разработка като Visual Studio Code.
Контролите за сигурност включват маршрутизация на трафика на базата на VPC, криптиране и нулево запазване на изходния код, с което се адресират притесненията относно излагането на чувствителни данни.
Google привежда CodeMender в съответствие с мултимоделна стратегия, позволяваща на организациите да избират ИИ модели въз основа на производителност, цена или дълбочина на анализа, като поддръжката за външни водещи модели ще бъде налична по-късно тази година.
Когато е внедрен в рамките на AI Threat Defense, CodeMender работи съвместно с инструменти като Wiz за съпоставяне на уязвимостите с контекста на изпълнение и стартиране на автоматизирани тестове за проникване. Тази интеграция позволява на организациите да валидират рисковете и да ускорят отстраняването им в сложни облачни среди.
Първите потребители съобщават за подобрена точност на откриване и по-бързи цикли на отстраняване, като инструментът идентифицира критични уязвимости, пропуснати от други решения, базирани на ИИ, и предоставя целеви корекции, без да нарушава бизнес логиката.
С CodeMender Google върви към самовъзстановяващ се жизнен цикъл на разработка на софтуер, където уязвимостите непрекъснато се идентифицират, проверяват и отстраняват, преди да достигнат до производствена среда. Тъй като противниковият ИИ продължава да ускорява възможностите за атака, се очаква такива системи за автономна защита да играят критична роля в осигуряването на съвременните приложения.