|
事件概述:Google Cloud于2026年9月18日公开其用于基础设施代码安全的AI原生多智能体方法,把漏洞扫描、验证和修复嵌入软件开发生命周期。官方称,该流程持续扫描部署到基础设施的数亿行代码,每月阻止数百个漏洞进入代码库或生产环境。
发布方与对象:方案由Google AI与Infrastructure团队开发,面向需要保护大型代码库、云基础设施和AI系统的软件工程与安全团队。
官方发布日期:2026年9月18日。
关键做法:每次代码提交都进行实时预提交扫描;扫描智能体结合代码库元数据、依赖调用图和本地化威胁模型提升判断精度。轻量扫描后由专门的分诊智能体使用抽象语法树、调用图和安全规则验证漏洞路径,官方称其精度超过92%且通常在一分钟内完成;夜间还会进行跨变更的提交后扫描。发现问题后,自动修复智能体根据扫描结果和生成的可利用证明提出符合内部规范的补丁,提交给人类审核。
开源组件:Google表示已演进开源的Mantis多智能体审查工具,用于承载本地化威胁模型和扫描流程。
适用对象:大型软件研发团队、云平台安全团队、AI基础设施运营方,以及希望把安全检查从发布前集中审计改为持续检查的组织。
实际影响:安全检查更贴近代码变更发生的时点,能减少一次性大扫描的延迟和上下文缺失;自动修复建议则缩短发现漏洞到提交修复的时间。
限制:这是一套工程方法和开源工具组合,不是开箱即用的通用安全保证;效果依赖威胁模型、代码上下文、结构化验证和人工复核,Google也强调应保持扫描、规则和上下文隔离以降低偏差。
官方来源:Google Cloud《Changing the game: Using agentic AI to secure infrastructure code》
https://cloud.google.com/blog/topics/systems/using-ai-agents-to-secure-google-infrastructure |
0