使用 AI 智能体保护 Google 基础设施

📌 One-Sentence Summary Google 详述其 AI 原生智能体安全系统,该系统将预提交漏洞扫描、本地化威胁模型、专用分流智能体和自动化漏洞修复智能体集成到软件开发生命周期中,每月防止数百个漏洞并开源 Mantis 框架。 📝 Summary Google 的 AI 与基础设施团队通过将 AI 智能体直接嵌入软件开发生命周期,改变了其安全方法。该系统采用普适的预提交扫描,AI 智能体实时评估每次代码提交,并集成到现有的开发工具中。关键创新包括:利用实时代码库元数据和依赖调用图的本地化威胁模型,将误报率降至 3%;使用 AST 解析和调用图遍历在 1 分钟内以 92% 精度验证发现的专用分流智能体;以及为人工审查提出精确、符合标准修复方案的自动化漏洞修复智能体。团队演进其开源的 Mantis 多智能体框架以编排这些组件。Google 分享了 AI 原生安全的四大原则:保持系统分离以防止偏见,使用来自威胁模型的精确上下文,构建稳健的多智能体框架,并通过人工介入审查实现自动化修复。Mantis 现已开源。 💡 Main Points 普适的预提交智能体扫描将安全融入每次代码变更。 Google 不再采用缓慢、晚期的一次性扫描,而是在数亿行代码的每次提交上运行 AI 智能体。这种持续方法每次扫描所需上下文更少,提高了有效性,每月防止数百个漏洞进入生产环境。 利用实时代码库元数据的本地化威胁模型大幅降低误报。 通过演进开源的 Mantis 框架,将智能体与基于实时代码元数据和依赖调用图构建的威胁模型相匹配,Google 将误报率降至 3%。这鼓励开发者保持威胁模型最新,形成安全态势持续改善的良性循环。 专用分流智能体实现高精度、低延迟验证。 两步验证流程先进行快速轻量扫描,再由分流智能体通过 AST 解析、调用图遍历和预索引安全规则程序化验证可达性。该智能体在 1 分钟内实现 92% 以上精度,避免了生产力瓶颈。 自动化漏洞修复智能体闭合从检测到解决的循环。 漏洞修复智能体利用扫描结果和生成的证明(演示利用的代码片段)自主构建符合内部编码标准的精确修复,并在原始变更请求中提交供人工审查。 四大原则指导任何组织采用 AI 原生安全。 保持扫描/分流框架分离以防止偏见;为智能体提供精确、最新的威胁模型;投资多智能体框架以弥补模型差异;并通过人工介入审查自动化修复提案,缩短解决时间。 💬 Key Quotes 通过将预提交扫描集成到开发者已在使用的工具中,安全成为一种持续的常规流程,类似于规则检查器、可读性审查或其他软件开发工具。 使用本地化且精确的威胁模型数据带来了显著的准确性提升,在某些情况下将我们的误报率降至 3%。 该智能体实现 92% 以上精度,并在 1 分钟内完成工作。 保持系统分离:为防止偏见,请将开发、扫描、分流智能体的框架、规则和上下文分别隔离。 📊 Article Meta AI Screening: 90 Source: Google Cloud Blog Author: Andrés Lagar-Cavilla, Parthasarathy Ranganathan Category: 人工智能 Language: 英文 Read Time: 4 min Word Count: 865 Tags: AI 与智能应用 , 安全 , 测试与质量 , AI 工程 , AI Agent Read Full Article
暂无评论,快来抢沙发~