Опережая враждебный ИИ с помощ... Заметка

Опережая враждебный ИИ с помощью агентного анализа исходного кода

Растущий риск кражи данных и вымогательства из-за анализа кода с помощью ИИ требует структурированного подхода к защите. Система обнаружения уязвимостей на основе агентов (AVDH) улучшает обнаружение уязвимостей, объединяя модели ИИ с человеческим опытом в оркестрованном конвейере. Эта структура ускоряет выявление и проверку уязвимостей во время проактивных проверок, тестов на проникновение и реагирования на инциденты. AVDH продемонстрировала реальный успех, обнаружив более 100 критических уязвимостей за два дня во время недавнего реагирования на инцидент. Она проанализировала миллионы строк кода, сгенерировав десятки тысяч результатов и приведя к многочисленным раскрытиям CVE. Архитектура AVDH использует "сбруи" (harnesses), которые снижают непредсказуемость ИИ и повышают эффективность анализа кода. Она построена с использованием Google Agent Development Kit (ADK) и интегрируется с Google Antigravity для управления рабочими процессами на основе агентов. Конвейер следует структурированному, последовательному подходу, похожему на водопадную разработку, начиная с моделирования угроз. Агент-исследователь определяет назначение кодовой базы, за которым следуют специализированные исследователи, углубляющиеся в конкретные области. Агент синтеза модели угроз агрегирует результаты, которые затем представляются человеку-консультанту для проверки. Агенты обнаружения точек входа, использующие Gemini Flash Lite, определяют точки входа приложения и связанные с ними источники ввода пользователя. Агенты обогащения агрегируют соответствующий код для изолированных точек входа, чтобы обеспечить более глубокий анализ. Агенты генерации гипотез фокусируются на потоке управления и данных, а фильтр уверенности управляет объемом гипотез. Агенты валидации, настроенные с высокими параметрами температуры, оценивают эти гипотезы, а агент синтеза принимает окончательное решение. Подтвержденные результаты затем подвергаются строгой проверке экспертами, включая динамическую эксплуатацию и выполнение доказательства концепции. Любые результаты, не прошедшие проверку человеком, отбрасываются.
CdXz5zHNQW_PijpR50ObO.png