通过代理源代码审查保持对对抗性 AI 的领先
由于 AI 驱动的代码分析导致数据窃取和勒索风险日益加剧,必须采取结构化的防御方法。代理漏洞发现框架(Agentic Vulnerability Discovery Harness, AVDH)通过将 AI 模型与人类专业知识相结合,在编排的管道中增强漏洞发现能力。该框架在主动审查、渗透测试和事件响应期间加速漏洞的识别与验证。AVDH 已在实际场景中取得成功,在最近一次事件响应中,两天内发现了超过 100 个关键漏洞。它已分析数百万行代码,生成数万个发现,并促成大量 CVE 披露。AVDH 架构采用“框架(harnesses)”机制,以缓解 AI 的不确定性并提升代码分析的有效性。该框架基于 Google 的代理开发套件(Agent Development Kit, ADK)构建,并集成 Google Antigravity 以管理代理工作流。该管道遵循结构化、顺序化的方法,类似于瀑布开发,始于威胁建模。Explorer 代理识别代码库的用途,随后由 Specialist Explorers 深入特定领域。Threat Model Synthesis 代理汇总发现结果,并提交给人类顾问进行验证。使用 Gemini Flash Lite 的入口点发现代理识别应用入口点及其关联的用户输入源。Enrichment 代理为隔离的入口点聚合相关代码,以支持更深入的分析。Hypothesis generation 代理专注于控制流与数据流,并通过置信度过滤器管理假设数量。Validation 代理配置为高温度设置,对这些假设进行评估,Synthesis 代理则做出最终判定。经确认的发现随后接受严格的人类专家审查,包括动态利用和概念验证执行。任何未通过人类验证的发现均被丢弃。