Google стартира предварителна версия на CodeMender – ИИ агент, създаден да сканира код за недостатъци в сигурността, да потвърждава, че те могат да бъдат експлоатирани, и да генерира корекции за преглед от разработчиците.
Компанията го описва като отговор на атакуващите, които вече използват ИИ, за да ускорят работата си, като твърди, че защитниците се нуждаят от автоматизация, която се движи със същата скорост.
„CodeMender може да ви помогне да преминете от пасивно сканиране към автоматизирано коригиране на код и да намалите риска от zero-day уязвимости“, заявяват от Google.
CodeMender вече е достъпен чрез Gemini Enterprise Agent Platform, използвайки общодостъпните модели Gemini на Google, или като компонент на AI Threat Defense – платформата за сигурност на Google, базирана на изкуствен интелект.
Отделна версия, сдвоена с Gemini 3.5 Flash Cyber, е ограничена до малък брой правителства и доверени партньори, като Google планира да разшири достъпа с течение на времето. Google планира да поддържа водещи модели на трети страни по-късно тази година.
„Настроихме фино средата на CodeMender, за да бъде непрекъснато актуализирана с най-новите изследвания на Google DeepMind, включително актуални умения на агенти, инструменти за сигурност и системни подкани“, обясняват от компанията.
„Работейки в проектираната със защита по подразбиране платформа Agent Platform, CodeMender е защитен от вградени контроли и предпазни механизми за сигурност на корпоративно ниво, включително защитено маршрутизиране на трафика през вашия VPC, изолиране на данни и криптиране, както и нулево запазване на данни от изходния код“, добавят от Google.
CodeMender работи в три етапа. Първо, той сканира хранилища за уязвимости, които статичните инструменти често пропускат, включително повреда на паметта, недостатъци при инжектиране на код, проблеми с уеб сигурността, криптографски слабости и незащитено боравене с данни. Той поддържа C/C++, Go, Java, Python, Ruby, Rust и TypeScript.
Второ, той се опитва да потвърди дали даден недостатък си струва да бъде отстранен. Вместо да спре до съвпадение на шаблон, CodeMender изгражда доказателство за концепцията (PoC) за експлойт и го стартира в контролирана от клиента изолирана среда – стъпка, която според Google намалява фалшивите тревоги.
След като недостатъкът бъде потвърден, агентът пише корекция за сигурност и я проверява с модел, действащ като съдия, предназначен да улавя случаи, в които корекцията нарушава нещо друго в приложението. Корекцията достига до разработчика като разлика в кода (diff) и нито една промяна не се въвежда в хранилището без ръчно одобрение.
Когато се разположи в рамките на AI Threat Defense, CodeMender работи съвместно с Wiz за свързване на уязвимостите с контекста на внедряване и задействане на автоматизирани тестове за проникване.
„CodeMender е критична стъпка към непрекъснат, самолекуващ се агентен жизнен цикъл на разработка на софтуер – бъдеще, в което кодът се защитава автономно, валидира се и се отстраняват уязвимостите в него, преди изобщо да достигне до продукция“, заключават от компанията.