文章总结: 谷歌推出CodeMender人工智能代理,用于自动化漏洞检测与修复。与传统静态分析不同,该工具在客户管理的隔离沙箱中生成并执行概念验证漏洞利用程序以验证可利用性,随后生成经过测试的补丁供开发人员审核。此流程能有效减少误报与警报疲劳,帮助团队优先处理真实威胁。该代理结合DeepMind成果与存储库级上下文,可识别内存损坏和代码注入等复杂漏洞。此外,其与Wiz安全平台深度集成,利用部署上下文增强检测并协同红绿代理实现渗透测试与修复闭环。建议企业安全团队关注此类自动化验证修复工具以提升供应链安全效能。 综合评分: 77 文章分类: 产品介绍,AI安全,漏洞分析,代码审计,安全工具
谷歌推出CodeMender人工智能代理,用于自动检测和修复漏洞
暗镜
2026年7月24日 11:03 北京
在小说阅读器读本章
去阅读
该工具于 2023 年 7 月 22 日以预览版形式发布,可通过 Gemini 企业代理平台使用,也可作为 Google AI 威胁防御产品的核心组件。
此次发布正值各组织面临越来越大的压力,需要保护其软件供应链免受人工智能加速攻击,并缩短发现缺陷和部署安全修复程序之间的时间。
与经常产生大量未经验证结果的传统静态分析工具不同,CodeMender 的构建围绕着一个工作流程,该工作流程可以扫描、验证和修复漏洞。
该代理程序扫描代码库中的漏洞代码,在隔离的、客户管理的沙箱中生成概念验证漏洞利用程序以验证其可利用性,然后生成经过测试的补丁供开发人员审查。
谷歌表示,这一流程可以让团队优先处理已验证的漏洞,而不是将资源浪费在理论上的弱点或误报上。
CodeMender 的扫描功能会根据 DeepMind 的研究成果、代理技能、安全工具和系统提示不断更新。
它旨在识别具有挑战性的漏洞类别,包括内存损坏、代码注入、Web 应用程序弱点、加密实现缺陷和不安全的数据处理。通过引入存储库级别的上下文,该代理旨在了解应用程序的运行方式,而不是仅仅依赖于易受攻击的代码模式。验证阶段是产品安全方案的核心。CodeMender 可以创建攻击计划、开发攻击代码,并在客户控制的隔离沙箱中执行该代码。
安全团队随后可以利用这些结果来确定发现的漏洞是否真的可被利用,并根据已证实的危害程度来确定修复的优先级。这种方法有助于减少警报疲劳,而警报疲劳一直是管理大型应用程序安全项目的团队面临的一项持续挑战。
验证完成后,CodeMender 会生成一个安全补丁建议,并将其作为代码差异呈现给人工审核。谷歌解释说,该代理使用 LLM 作为判断机制来评估该修复是否会影响现有功能。
组织还可以提供编码规范和特定于应用程序的上下文,以确保生成的补丁更符合其内部开发标准。开发人员拥有最终决定权,并且必须在提交更改之前对其进行审查和批准。
CodeMender 还集成了 Google AI Threat Defense 和 Wiz 的安全平台。在此模型中,Wiz 可以利用 Wiz 安全图谱中的部署上下文信息来增强检测结果,并调用 Red Agent 进行 AI 驱动的渗透测试。同时,Green Agent 负责协调修复工作流程和补丁生成。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 《谷歌推出CodeMender人工智能代理,用于自动检测和修复漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论