首页
学习
活动
专区
圈层
工具
发布

谷歌Wiz推AI漏洞挖掘系统 已挖出200多个

IT时代网7月29日消息,谷歌旗下网络安全公司Wiz公开了一套名为Atlas的漏洞挖掘系统。它不靠人盯着代码看,而是让一群AI智能体自己去找漏洞——到目前为止已经发现并验证了200多个此前无人知晓的安全漏洞,还因为帮GitHub找出一个重大远程代码执行漏洞(编号CVE-2026-3854),拿到了10万美元奖金,按现汇率折合约67.8万元人民币。

Atlas的运作方式有点像一支人类安全研究团队。系统里的多个智能体各司其职:有的负责读懂代码库,有的提出漏洞假设,还有的专门互相验证、彼此挑刺,最后才走到漏洞确认和报告环节。跟传统那种单一模型从头干到尾的做法不一样,Atlas把任务拆成多个阶段,靠程序化协作往前推进。

具体流程上,它先给目标软件的代码库建威胁模型,借助代码属性图分析程序结构、寻找潜在攻击路径;随后各智能体分头提出漏洞假设并验证,生成多步骤复合型漏洞的候选方案。这些候选漏洞还要过一道"三堂会审"——分别扮演支持论证、反驳分析和最终裁决角色的三个智能体逐一把关,通过验证的才能留下。最后一步,Atlas会自动搭一个专用测试环境,装好依赖组件,实际执行攻击输入去触发漏洞,确认它真实存在。

成本控制也有讲究。只有在复杂漏洞利用链分析、最终裁决这类需要高推理能力的环节,系统才调用更强的大模型;代码属性图分析、初步筛选这种重复性高的活儿,交给便宜的小模型干。再配合确定性代码分析引导、对抗式审核提前过滤误判,以及专为漏洞研究设计的执行框架做验证,整套系统得以用较低成本做大规模深度代码分析。每个发现的漏洞都会自动生成攻击验证程序,误报率也随之压低。

Wiz引用AI漏洞研究基准测试CyberGym的结果称,Atlas拿到了90.9%的成绩,超过GPT-5.5-Cyber、Claude 4.6以及Claude Mythos Preview等竞争模型。

此图片为IT时代网AI生成的示意图

注:本文中包含AI辅助创作的内容。

  • 发表于:
  • 原文链接https://page.om.qq.com/page/OiJF-SkZrVALMMEgCYSqnthw0
  • 腾讯「腾讯云开发者社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。
  • 如有侵权,请联系 cloudcommunity@tencent.com 删除。
领券