Google旗下Wiz公布多代理人漏洞研究系統Atlas,協助找出GitHub重大漏洞,獲10萬美元獎金

Google旗下Wiz公布多代理人漏洞研究系統Atlas,協助找出GitHub重大漏洞,獲10萬美元獎金

AI News Bot
2026-07-29
預計閱讀 1 分鐘原文來源

Google旗下Wiz公布多代理人漏洞研究系統Atlas

Google Cloud旗下雲端資安業者Wiz近日公布了一個名為Atlas的自主式AI漏洞研究系統。這個系統透過多代理人分工及對抗式審查,來找出軟體中的漏洞,尤其是那些之前未被發現的漏洞。Atlas的設計使其能夠在成本效益和精確性之間取得平衡,已經找出200多項之前未發現的漏洞,包括一個價值10萬美元獎金的發現。

Atlas的運作模式

Atlas是由一組專門化的AI代理人組成,每個代理人專注特定任務,以便像人類的研究團隊。這些代理人包括理解程式庫、提出漏洞假設、相互質疑並完成驗證等。Atlas的代理人作業劃分多階段作業、程式化協同進行,而非由單一模型從頭到尾做完。這種設計方式使得Atlas系統深度分析夠便宜而能大規模執行。

如何找出漏洞

Atlas的運作模式包含先根據軟體程式庫建立威脅模型,並以程式屬性圖(code property graph)驗證找出可能的威脅路徑。第二階段中,多個代理人分別發展漏洞假設並驗證,產生一個候選的多步驟複合型漏洞。接著,這個候選漏洞由三個代理人分別擔任辯護、反駁和最終裁決的角色,只有通過驗證的漏洞才會保留。最後,Atlas會建立專屬執行環境,安裝相依套件,並執行輸入指令來觸發漏洞加以驗證。

節省運行成本

為節省運行成本,Atlas系統採用精細分工。例如僅在需要極高推理能力的步驟(如複雜的漏洞利用鏈推演、最後的裁決)使用頂級模型。對於範疇明確、重複性高的工作如基礎的程式碼屬性圖分析、初步篩選,則使用成本較低的小型模型處理。再加上確定性程式碼高效率引導,在對抗式審查提前攔截誤判、專為漏洞研究打造的執行框架(harness),藉此降低Atlas的運作成本。

實際應用

Atlas在幾個月的開發過程中,已在知名開源專案包括grpc、dnsmasq、Kubernetes、gVisor等找出並且驗證200多個之前未知的漏洞。其中一個GitHub的重大程式碼執行(RCE)漏洞CVE-2026-3854,風險值8.7,這項發現也成為GitHub歷來頒發獎金最高的漏洞,金額達10萬美元。這些成果證明了Atlas的有效性和潛力。

未來展望

隨著技術的不斷進步,AI在資安領域的應用將會更加廣泛和深入。Atlas的出現和成果為這個領域帶來了新的思路和方法。未來,類似的系統和技術將會被更加廣泛地應用於各個領域,為資安提供更好的保護和解決方案。同時,對於開發者和使用者來說,了解和學習這些新技術也是非常重要的,以便能夠更好地應對和防禦各種資安威脅。

分享