谷歌旗下网络安全部门 Wiz 近期宣布推出了一款名为 Atlas 的漏洞挖掘系统。根据公开资料,Atlas 系统最大的特点在于它采用了多个 AI 智能体进行分工协作的方式来执行代码安全分析任务。
该系统的核心能力体现在其模拟了人类专业安全研究团队的工作流程。具体而言,Atlas 的运作方式被描述为类似人类专家组的协作模式,包括对目标代码库进行深入理解、提出潜在的漏洞假设,以及后续的相互验证和质疑过程。这种多智能体的协同机制是 Atlas 区别于传统自动化工具的关键所在。
在技术实现层面,Atlas 系统采用了多阶段的任务拆分和程序化协作的方式来完成复杂的漏洞挖掘工作。其流程并非单一线性执行,而是包含多个步骤的迭代过程。系统首先会针对目标软件代码库建立威胁模型,并利用代码属性图(Code Property Graph)对程序的整体结构进行分析。
后续的漏洞发现环节中,系统中的多个 AI 智能体会分别负责提出不同的漏洞假设,并且这些假设都会经过验证,最终目的是生成可能存在的多步骤复合型漏洞候选方案。为了确保漏洞的可复现性,Atlas 系统具备自动建立专用测试环境的能力,能够安装所需的依赖组件,并执行特定的攻击输入来触发潜在的漏洞。
在处理复杂逻辑时,Atlas 的设计体现了对模型能力的精细化调用。当系统进入需要极高推理能力的环节,例如复杂的漏洞利用链分析和最终的漏洞裁决阶段,Atlas 会调用能力更强的大型模型来辅助决策。此外,为了提高效率和准确性,Atlas 结合了确定性代码分析技术进行引导,并使用了专门为漏洞研究设计的执行框架(Harness)来进行验证。
从成果展示来看,谷歌旗下 Wiz 的 Atlas 系统已经取得了显著的初步成效,据报道该系统已发现超过 200 个安全漏洞。更值得关注的是,Atlas 系统成功斩获了 GitHub 提供的价值 10 万美元的漏洞发现奖金,这侧面印证了其挖掘能力的有效性。
在性能评测方面,根据 Wiz 引用的 AI 漏洞研究基准测试 CyberGym 的结果,Atlas 取得了 90.9% 的成绩。这一数据为评估 Atlas 在行业标准下的表现提供了量化依据。
从技术背景来看,当前安全领域正面临代码库日益庞大和复杂化的挑战,传统的静态或动态分析工具往往难以覆盖所有潜在的组合漏洞。Atlas 系统试图通过模仿人类专家团队的思维链条(Chain-of-Thought)来弥补这一不足,将AI的能力从单纯的代码扫描提升到了具备“推理”和“协作”的层面。
对于安全从业者而言,Atlas 的出现标志着自动化代码审计工具正向更接近认知智能的方向发展。这提示我们,未来的安全防御体系可能需要集成这种多智能体、分层级推理能力的系统来应对日益复杂的软件漏洞威胁。
信息来源
本文基于上述公开资料整理,未使用来源页面的图片、视频或嵌入媒体。