Le fournisseur de plateforme de livraison de logiciels Harness Inc. a lancé aujourd'hui un ensemble d'agents d'intelligence artificielle qui détectent les vulnérabilités logicielles et écrivent les correctifs.
Les développeurs approuvent les correctifs avant que quoi que ce soit ne soit expédié. AI SAST exécute un scanner statique déterministe, puis applique une couche d'IA pour éliminer le bruit. Harness a déclaré que cette couche élimine les faux positifs et détecte les défauts logiques tels que les contrôles d'autorisation manquants, que les outils conventionnels ont tendance à manquer complètement.
Ce qui survit est envoyé à un agent de triage, qui réduit la pile aux résultats que le logiciel juge exploitables. Un agent de correction rédige un correctif, le valide et ouvre une demande d'extraction contre la fonction vulnérable.
Un agent Zero-Day surveille 24 heures sur 24 les failles nouvellement révélées et signale les systèmes concernés dans l'environnement client, souvent avec un correctif validé prêt en quelques minutes. Les correctifs virtuels bloquent l’exploitation en production jusqu’à ce que le correctif du code soit livré. Aucune modification de code n’est requise pour cela. Les clients qui utilisent leurs propres scanners de modèles de langage peuvent également transférer ces résultats vers le flux de travail de tri.
Les attaquants utilisant des modèles frontières peuvent passer d'une divulgation publique à un exploit fonctionnel en seulement six heures, a indiqué la société. La correction d’une vulnérabilité prend en moyenne plus de 50 jours. Les tests effectués par Harness ont révélé que les modèles frontières font apparaître environ 10 fois plus de vulnérabilités que les scanners conventionnels. La plupart des équipes de sécurité ne disposent d’aucun moyen réaliste pour gérer autant de résultats, affirme l’entreprise.
La version invoque des modèles « Mythos-class », un clin d’œil à Claude Mythos Preview. Anthropic PBC a gardé ce modèle hors de la diffusion générale en raison de sa capacité à détecter et à enchaîner les vulnérabilités logicielles. Les défenseurs y ont accès depuis avril via le projet Glasswing.
Le cofondateur et directeur général, Jyoti Bansal, a déclaré que les attaquants utilisent les mêmes modèles qui aident les clients de Harness à expédier rapidement leurs logiciels. La sécurité doit devenir « un élément de premier ordre du processus de livraison lui-même », a-t-il déclaré. Le travail est actuellement bloqué dans les transferts entre les systèmes d'analyse, de billetterie et de déploiement déconnectés.
Rahul Sood, directeur général de la sécurité des applications chez Harness, a déclaré que les agents s'appuient tous sur un seul ensemble de données d'accessibilité. Cela éloigne les équipes de découvertes qui n’étaient jamais exploitables au départ, a-t-il déclaré. Le délai entre la découverte et le déploiement d’un correctif devrait diminuer « de quelques semaines à quelques heures », a-t-il ajouté.
Harness a repris Sood lors de son acquisition de Qwiet AI en septembre. La technologie Code Property Graph de Qwiet sous-tend le nouveau travail de numérisation. L’accord s’inscrivait dans le cadre d’un renforcement de la sécurité de l’entreprise qui a duré 18 mois. Harness a annoncé une fusion avec la société de sécurité des interfaces de programmation d'applications Traceable Inc. en février 2025. Le 21 juillet, elle a livré Agent DLC, qui audite et régit les agents de codage d'IA.
Les nouveaux agents et les correctifs virtuels sont désormais disponibles pour les clients Harness.
Harness est une société financée par du capital-risque qui a levé pour la dernière fois 240 millions de dollars pour une valorisation de 5,5 milliards de dollars en décembre.