エージェンティックソースコードレビューによる敵対的AIの先を... ノート

エージェンティックソースコードレビューによる敵対的AIの先を行く

AI駆動のコード分析によるデータ窃盗および恐喝のリスク増加は、防御のための構造化されたアプローチを必要とします。Agentic Vulnerability Discovery Harness (AVDH) は、AIモデルと人間の専門知識をオーケストレーションされたパイプラインで組み合わせることで、脆弱性の発見を強化します。このフレームワークは、プロアクティブなレビュー、ペネトレーションテスト、およびインシデント対応中に脆弱性の特定と検証を加速します。AVDHは実際の成功を実証しており、最近のインシデント対応中に2日間で100以上のクリティカルな脆弱性を発見しました。数百万行のコードを分析し、数万の発見を生成し、多数のCVE開示につながりました。AVDHアーキテクチャはハーネスを利用しており、AIの予測不可能性を軽減し、コード分析の効果を向上させます。GoogleのAgent Development Kit (ADK) を使用して構築され、エージェントワークフローの管理のためにGoogle Antigravityと統合されています。パイプラインは、脅威モデリングから始まる、ウォーターフォール開発に似た構造化された逐次アプローチに従います。Explorerエージェントがコードベースの目的を特定し、その後Specialist Explorersが特定の領域を掘り下げます。Threat Model Synthesisエージェントが発見を集約し、それらは検証のために人間のコンサルタントに提示されます。Gemini Flash Liteを使用したEntry point discoveryエージェントが、アプリケーションのエントリーポイントと関連するユーザー入力ソースを特定します。Enrichmentエージェントは、より深い分析を可能にするために、分離されたエントリーポイントに関連するコードを集約します。Hypothesis generationエージェントは、制御フローとデータフローに焦点を当て、Confidence filterが仮説の量を管理します。Validationエージェントは、高い温度設定で構成され、これらの仮説を評価し、Synthesisエージェントが最終的な決定を下します。確認された発見は、動的なエクスプロイトと概念実証の実行を含む、厳格な人間の専門家レビューにかけられます。人間の検証を通過しなかった発見は破棄されます。
CdXz5zHNQW_PijpR50ObO.png