Вернуться к новостям
БезопасностьAI Understanding брифинг

Google Cloud Details Агент CodeMender AI для устранения уязвимостей кода

Google Cloud представляет CodeMender как ИИ-агент безопасности, который сканирует базы кода, проверяет возможность использования уязвимостей и генерирует исправления для проверки разработчиками. Источник не описывает его как систему формальной проверки и не предоставляет независимых доказательств эффективности.

5 min readRead the linked source
Primary-source image accompanying Google Cloud Details CodeMender AI Agent for Code Vulnerability Remediation
Ссылка на источникИсточник записан
Издатель
cloud.google.com
Ссылка на источник
cloud.google.comhttps://cloud.google.com/security/codemender
Тип источника
Связанный источник — статус первоисточника не установлен.
КонтекстПоймите это за 60 секунд

Начните здесь

Ключевые термины

ИИ-агент
Программная система, которая может наблюдать, рассуждать и предпринимать действия для достижения цели, часто используя инструменты и память.
Память (Память агента)
Сохраненный контекст, который агент ИИ использует на этапах или сеансах для улучшения непрерывности.
Человек в курсе
Рабочий процесс, в котором люди проверяют, направляют или игнорируют результаты ИИ.
Проверьте себяВикторина «Агенты ИИ»

Что случилось

Google Cloud описывает CodeMender как автономный ИИ-агент для поиска, проверки и устранения уязвимостей программного обеспечения. Он работает через платформу Gemini Enterprise Agent с локальными инструментами для разработчиков и управляемыми клиентами средами для сборок, тестирования и моделирования эксплойтов.

Google Cloud представляет CodeMender как автономный агент безопасности кода AI, размещенный на платформе корпоративных агентов Gemini. Компания заявляет, что система была первоначально разработана Google DeepMind и сочетает в себе точно настроенные средства безопасности с набором моделей искусственного интеллекта для поиска, проверки и устранения глубоких уязвимостей. Он предназначен для корпоративных баз кода и может работать через локальный интерфейс командной строки и инструменты разработчика, такие как VS Code. На странице не указана дата запуска, цены, условия широкой доступности или развертывание для именованных клиентов. Он также не описывает CodeMender как систему формальной проверки, поэтому характеристика в заголовке кандидата не поддерживается источником.

Описанный рабочий процесс состоит из трех этапов. Говорят, что во время сканирования CodeMender анализирует целые многоязычные кодовые базы и использует анализ программы для отслеживания потоков управления и путей данных. Google заявляет, что он предназначен для выявления сложных недостатков, включая уязвимости, связанные с повреждением памяти и внедрением, в таких языках, как C и C++, Java, Python, TypeScript и JavaScript, Go, Rust и Ruby. Во время проверки агент создает код и запускает безопасный эксплойт для проверки концепции в среде, управляемой клиентом. Успешный эксплойт рассматривается как свидетельство того, что уязвимость можно использовать, что позволяет командам расставлять приоритеты, выходящие за рамки обычных оценок серьезности. Источник не указывает уровень обнаружения, уровень ложноположительных результатов или независимый контрольный показатель.

После проверки уязвимости CodeMender генерирует запрос на разницу кода или запрос на извлечение, предназначенный для устранения основной причины, а не только для подавления непосредственных симптомов. Google сообщает, что агент использует оценки моделей на большом языке и автоматические тесты, чтобы оценить, сохраняет ли патч запланированное поведение при устранении недостатка. Предлагаемые изменения передаются разработчикам на рассмотрение и утверждение; агент не передает их автоматически в систему контроля версий и не помещает в рабочие репозитории. Таким образом, на странице описан автоматизированный процесс рекомендаций и проверки, а не неограниченное автономное развертывание.

Google утверждает, что основные рассуждения и оркестровка происходят в облаке, в то время как компиляция, тестирование и моделирование эксплойтов выполняются в изолированных виртуальных машинах, управляемых клиентом. В нем говорится, что репозитории не нужно загружать, обрабатываются только минимально необходимые фрагменты кода, а исходный код, подсказки, выводы и исправления не используются для обучения базовых моделей Google. Данные активного сеанса могут храниться в зашифрованном виде до семи дней для поддержки длительного сканирования. На странице также упоминаются средства управления услугами VPC и маршрутизация частного трафика в качестве доступных средств защиты предприятия. Источник не объясняет точные потоки данных, конструкцию песочницы или обработку сбоев достаточно подробно, чтобы можно было независимо оценить эти гарантии.

Подробности об источнике: cloud.google.com

Почему это важно

Если система будет работать так, как описано, это может сократить время, которое команды безопасности тратят на сортировку ложных срабатываний и подготовку исправлений. В его заявлениях также подчеркиваются проблемы управления, конфиденциальности и безопасности, связанные с предоставлением агенту ИИ доступа к проприетарному коду и возможности выполнять моделирование эксплойтов.

Первая проблема, на которую следует обратить внимание, — это доступ. Google сообщает, что CodeMender размещен на платформе Gemini Enterprise Agent, но на странице не сообщается, доступен ли он в целом, сколько он стоит или какие ограничения на обслуживание применяются. Отдельно говорится, что CodeMender с Gemini 3.5 Flash Cyber ​​первоначально будет доступен только небольшому кругу правительств и доверенных партнеров, со временем планируется расширить доступ. Последний список поддерживаемых моделей указан в документации, не включенной в исходный код. Доступность, соответствие модели и цена будут определять, станет ли продукт широко используемым инструментом безопасности или ограниченным корпоративным предложением.

Второй вопрос — измеримая производительность. Независимые оценки должны проверить, отличает ли моделирование эксплойтов уязвимости, пригодные для использования, от теоретических, может ли процесс безопасно обрабатывать вредоносный или намеренно опасный код и как часто созданный патч устраняет основную причину, не нарушая поведение. В полезных отчетах можно также сравнить CodeMender со статическим анализом, интерактивным тестированием безопасности приложений и проверкой человеком. Заявления источника об обнаружении сильного сигнала, снижении утомляемости оповещениями и исправлениях производственного уровня остаются претензиями Google до тех пор, пока не станут доступны воспроизводимые методы и результаты.

Третий вопрос – оперативное управление. На странице говорится, что CodeMender может работать как автономный агент в конвейерах CI/CD и получать результаты от таких инструментов, как Wiz, а также сообщается, что сканирование кода с помощью рабочего процесса Wiz скоро появится. Организациям потребуется четкий контроль над тем, к каким репозиториям может получить доступ агент, где запускаются симуляции эксплойтов, какие артефакты сохраняются и кто утверждает изменения. Им также потребуются процедуры для неудачных сборок, небезопасные эксплойты для проверки концепции, противоречивые рекомендации по моделям и исправления, которые проходят автоматические проверки, но не работают в рабочей среде. Источник подтверждает политику участия человека в процессе, но не уточняет, как эта политика применяется в автоматизированных конвейерах.

Interactive Mechanism

Интерактивный механизм: как он на самом деле работает

Изучите технологию, лежащую в основе этой разработки, в интерактивном режиме.

Thinking Budget (Test-Time Tokens):1,024 tokens
Complex Accuracy79%Math & Code Logic
Latency3.2sTime to first full output
Inference Cost$0.0092Per query estimated
Reasoning StyleStep VerificationInternal chain depth
Active Thinking Trace:
1Deconstruct user problem into formal constraints
2Propose candidate hypotheses & step-by-step calculation
3Self-correction: Backtrack and refute subtle edge cases
4Exhaustive consistency check & final output synthesis
Core takeaway: Test-time compute fundamentally changes AI economics. Instead of only scaling during pre-training, giving reasoning models more tokens at inference time allows them to systematically solve PhD-level STEM problems.
Интерактивная проверка концепции+10 Points
AI Agents Quiz

What is the most accurate way to describe what AI Agents can do today?

Что посмотреть дальше

Ключевыми тестами будут реальные результаты обнаружения CodeMender и качества исправлений, его более широкая доступность и детали его контроля безопасности. Источник оставляет без ответа, насколько часто его проверки эксплойтов надежны, насколько безопасно они содержатся и насколько необходима человеческая проверка.

Watch for evidence that CodeMender’s scanning, verification, and remediation stages perform as Google describes. The source says it analyzes entire multi-language codebases, traces control flows and data paths, builds code, and runs secure proof-of-concept exploits in customer-managed environments. The relevant evidence will be detection, false-positive, exploit-verification, and patch-quality results, but the page supplies no detection rate, false-positive rate, or independent benchmark. The page also cites VPC Service Controls and private traffic routing as available enterprise protections, but does not explain their exact implementation.

Availability and operating conditions are also unresolved. The page does not provide a launch date, pricing, broad availability terms, service limits, or named customer deployments. It says access will initially be limited to a small set of governments and trusted partners, with broader access planned over time, while the latest supported-model list is in documentation not included in the source. Those details will show how widely the product can be used and under what constraints.

Security and human oversight remain important watch points. Google says compilation, testing, and exploit simulations run in customer-managed sandboxes or isolated virtual machines, and that suggested changes go to developers for review and approval rather than being committed or pushed automatically. The source does not explain exact data flows, sandbox design, failure handling, or how the policy is enforced across automated pipelines.

Сопутствующие руководства и викторины

ИИ-агентыОбъяснение моделей искусственного интеллектаЭтика ИИПроверьте свои знания — пройдите бесплатную викторину по искусственному интеллектуНайдите термин ИИ в нашем глоссарии.
Нашли это полезным?