Содержание
Atlas показывает, как AI-агенты меняют аудит программного кода
Команда Wiz Research представила Atlas — автономную многоагентную систему для поиска уязвимостей в коде. По данным компании, она заняла первое место в публичном бенчмарке CyberGym с результатом 90,9% и за несколько месяцев обнаружила более 200 ранее неизвестных проблем в популярных open-source проектах.
Что именно проверял Atlas
Систему тестировали на давно существующих и тщательно проверенных проектах, среди которых Kubernetes, Linux, containerd, gVisor, grpc и dnsmasq. Wiz подчёркивает, что найденные ошибки не просто выглядели подозрительно: Atlas самостоятельно воспроизводил каждую проблему и подтверждал её рабочим примером эксплуатации. Детали большинства находок пока не раскрывают — сначала разработчикам дают время выпустить исправления.
Одна из ранних версий технологии помогла обнаружить критическую уязвимость удалённого выполнения кода в GitHub, за которую исследователь получил крупнейшую выплату в истории программы вознаграждений сервиса. При этом компания честно уточняет: результат CyberGym показывает способность воспроизводить уже известные уязвимости, а поиск новых ошибок с нуля остаётся более сложной задачей.
Почему это не одна нейросеть
Atlas устроен как команда специализированных AI-агентов. Сначала система строит карту поверхности атаки и путей движения данных, затем несколько агентов параллельно формируют гипотезы, после чего другие агенты спорят о реальности угрозы. Финальный этап — запуск проверочного ввода в отдельной среде, чтобы подтвердить уязвимость на практике и сократить число ложных срабатываний.
Для разных этапов Atlas выбирает разные модели: мощные и дорогие используются там, где требуется глубокое рассуждение, а более компактные берут на себя узкие массовые задачи. Такой подход важен для бизнеса, потому что позволяет непрерывно проверять большие кодовые базы и обновлять модельный набор без перестройки всей системы.
Что это значит для разработчиков и бизнеса
Atlas пока не выпущен как отдельный публичный инструмент: Wiz планирует встроить его в Wiz Code. Но сам кейс показывает важный тренд — AI-аудит переходит от подсказок к автономным проверкам с воспроизводимыми доказательствами. Для команд разработки это может ускорить поиск сложных ошибок, однако результаты AI-агента всё равно потребуют ответственного раскрытия, проверки специалистами и безопасного исправления.