Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

AI-ügynökökkel keresi és javítja a sebezhetőségeket a Google

2026. szeptember 18. 18:00Forrás: Google Cloud
AI-ügynökökkel keresi és javítja a sebezhetőségeket a Google
Kép: Google Cloud

A Google AI-ügynökökkel vizsgálja folyamatosan az infrastruktúrájára kerülő kódot, és a vállalat szerint havonta több száz sebezhetőséget akadályoz meg abban, hogy eljusson a kódbázisba vagy az éles környezetbe. A rendszer a hibák javítására is képes javaslatot készíteni.

A lényeg röviden
  • A Google minden kódmódosítást AI-ügynökökkel vizsgál.
  • A vállalat szerint havonta több száz sebezhetőséget előznek meg.
  • A triázsügynök 92 százalék feletti pontossággal dolgozik.
  • A rendszer automatikusan javítási javaslatokat is készít.
  • A Mantis nyílt forráskódúként elérhető.

Minden kódmódosítást ellenőriznek

A Google AI- és infrastruktúra-csapata a biztonsági ellenőrzést közvetlenül a szoftverfejlesztési folyamatba építette be. A Google Cloud szeptember 19-én közzétett beszámolója szerint az ügynökök minden egyes kódbejelentkezést valós időben vizsgálnak, a technológiai verem minden rétegében.

A megközelítés a hagyományos, nagy és időszakos biztonsági vizsgálatok helyett a beküldés előtti, úgynevezett pre-submit ellenőrzésre épül. A vállalat szerint az egyszeri vizsgálatok lassúak lehetnek, és gyakran későn találják meg a problémákat. Az egyes kódmódosítások külön vizsgálata kevesebb háttérinformációt igényel, ezért az AI-ügynökök hatékonyabban tudnak az adott változásra koncentrálni.

A Google több százmillió sornyi, infrastruktúrájára telepített kódot vizsgál folyamatosan. Állítása szerint ez havonta több száz sebezhetőség megelőzését teszi lehetővé, még azelőtt, hogy azok bekerülnének a kódbázisba vagy az éles rendszerbe.

Élő fenyegetési modellek javítják a pontosságot

Az ügynökök pontosságának növelésére a Google továbbfejlesztette a Mantis nevű, nyílt forráskódú, többügynökös ellenőrzési keretrendszerét. A rendszer különálló, az adott kódbázishoz igazított fenyegetési modelleket használ.

Ezek a modellek nem statikus dokumentumokra támaszkodnak, hanem a kódbázis aktuális metaadataira. Az ellenőrző ügynök a csomagok és könyvtárak közötti függőségi hívási gráfot is felhasználja, hogy pontosítsa a vizsgálat környezetét. A Google szerint az ilyen lokalizált fenyegetési adatok egyes esetekben 3 százalékra csökkentették a téves riasztások arányát.

A vállalat szerint a fenyegetési modellek folyamatos használata arra ösztönzi a fejlesztőket, hogy rendszeresen frissítsék a fenyegetésekkel és függőségekkel kapcsolatos információkat.

Kétlépcsős ellenőrzés és automatikus javítás

A kódbejelentkezés közbeni vizsgálatnak gyorsan kell reagálnia, hogy ne lassítsa a fejlesztést. A Google ezért kétlépcsős ellenőrzést alkalmaz. Elsőként egy gyors, könnyű vizsgálat indul, amelynek megállapításait egy külön erre kijelölt triázsügynök ellenőrzi.

Ez az ügynök absztrakt szintaxisfa elemzésével, hívási gráfok bejárásával és előre indexelt biztonsági szabályokkal vizsgálja, hogy a feltételezett sérülékeny kódút valóban elérhető-e egy támadó számára. A Google szerint a rendszer 92 százalék feletti pontossággal dolgozik, és kevesebb mint egy perc alatt végez.

Az éjszakai integrációs tesztelés részeként egy beküldés utáni vizsgálat is lefut. Ez a második védelmi réteg több, egymással összefüggő módosítás során létrejött sebezhetőségeket keres.

A folyamat végén egy hibajavító ügynök a vizsgálati eredmények és a sebezhetőséget bemutató kódpélda alapján javítást készít. A javaslatot az eredeti módosítás felülvizsgálatához csatolja, így a végső döntés továbbra is emberi ellenőrzés része marad.

A Mantis más szervezetek számára is elérhető

A Google szerint a folyamatos, fejlesztési folyamatba épített vizsgálatot széles körben elfogadták a vállalatnál, és a megoldás számos sebezhetőség kódbázisba kerülését előzte meg. A cég azt javasolja a hasonló rendszert kialakító szervezeteknek, hogy különítsék el a fejlesztési, vizsgálati és triázsügynökök keretrendszereit, szabályait és kontextusát.

A Google a könnyű AI-vizsgálatok és a determinisztikus, strukturális ellenőrzések kombinációját ajánlja a késleltetés és a téves riasztások csökkentésére. A vállalat szerint fontos a meglévő, naprakész fenyegetési modellek használata, valamint az automatikus, emberi felülvizsgálatra küldött javítások bevezetése.

A Mantis nyílt forráskódúként elérhető, így más szervezetek is használhatják a Google által ismertetett, AI-alapú biztonsági folyamatok kialakításához.

Kapcsolódó hírek

A Google bemutatta a Gemini 4 Argon frontier modellt
Modellek2026. szeptember 30. 22:01

A Google bemutatta a Gemini 4 Argon frontier modellt

A Gemini 4 Argon a Google DeepMind új frontier modellje, amelyet hosszú, összetett szakmai munkafolyamatokra, szoftverfejlesztésre, vállalati tudásmunkára és…

A Google szerint az AI már a kiber támadások teljes folyamatát gyorsítja
Biztonság és etika2026. szeptember 16. 18:00

A Google szerint az AI már a kiber támadások teljes folyamatát gyorsítja

A mesterséges intelligencia felgyorsítja a szoftverfejlesztést, bővíti a támadási felületet és erősíti a támadók képességeit, írja a Google Threat Intelligence Group. A…

A Google nyílt forráskódú eszközzel keres és javít biztonsági hibákat
Biztonság és etika2026. szeptember 2. 18:00

A Google nyílt forráskódú eszközzel keres és javít biztonsági hibákat

A Google nyílt forráskódúvá tette a Mantis nevű keretrendszert, amely a szoftveres sérülékenységek felfedezését, osztályozását, reprodukálását és javítását…