Google запустила CodeMender: AI находит баги и пишет патчи
🛡 Google запустила CodeMender: AI находит баги и пишет патчи
Google открыла предварительный доступ к CodeMender — AI-агенту, который замыкает цикл от поиска уязвимости до готового исправления. Инструмент нацелен на сокращение zero-day риска в моменте, когда атакующие уже активно используют генеративные модели для ускорения атак. В отличие от классических статических анализаторов, CodeMender не ограничивается выдачей алертов — он подтверждает угрозу и предлагает исправление, которое разработчик может принять как pull request.
Механика выглядит так: первый этап — сканирование кода на memory corruption, инъекции, web-уязвимости, криптоошибки и небезопасную работу с данными. Поддерживаются C/C++, Go, Java, Python, Ruby, Rust и TypeScript. Второй этап — генерация proof-of-concept эксплойта и его запуск в изолированной песочнице, которую контролирует сам клиент; это снижает количество ложных срабатываний. Третий этап — модель пишет патч и проверяет его через другой AI, чтобы не сломать остальное приложение. Итоговый diff уходит разработчику, слияние в основную ветку — только после ручного ревью.
Платформенная часть не менее важна: CodeMender работает в среде с нулевым сохранением исходного кода, шифрованием и изоляцией трафика через VPC клиента. При использовании в составе AI Threat Defense он стыкуется с Wiz, чтобы связывать уязвимости с контекстом развёртывания и запускать автоматическое пентестирование. Версия с Gemini 3.5 Flash Cyber пока выдаётся только правительствам и узкому кругу доверенных партнёров.
Автоматический запуск PoC внутри клиентской среды — это не просто снятие шума со сканера. Это аванс доверия к агенту, который молча напишет эксплойт и выполнит его в вашем же контуре. Даже с изоляцией песочницы многие команды пока не готовы делегировать AI право доказывать уязвимость через её эксплуатацию. Вопрос не в технологии, а в зрелости процессов: кто подпишет такой контракт, когда даже статический анализ внедряли годами.
helpnetsecurity
#CodeMender #Google #AppSec #DevSecOps #AI