Рой ИИ-агентов Cognition будет чинить уязвимости, которые наплодили другие ИИ-агенты

2 мин
Рой ИИ-агентов Cognition будет чинить уязвимости, которые наплодили другие ИИ-агенты

Организация Cognition, разработчик ИИ-инженера Devin, представила Devin Security Swarm — инструмент для команд безопасности, построенный на рое параллельных агентов. Система ищет уязвимости по всей кодовой базе, проверяет, действительно ли их можно эксплуатировать, воспроизводя атаку в изолированной песочнице, а затем сама пишет патч и открывает pull request на ревью.

Запускание Cognition объясняет проблемой, которую во многом разработал сам ИИ: агенты генерируют код быстрее, чем команды безопасности успевают его проверять. По данным компании, число находок сканеров у энтерпрайз-клиентов за полгода выросло приблизительно с 1000 до более чем 10 000 в месяц — частично потому, что 42% кода теперь пишется с помощью ИИ или полностью им. Некоторые команды видят увеличение числа находок в 10-100 раз, причем значительная часть — ложные срабатывания.

Под капотом — архитектура Agentic MapReduce. Рой агентов параллельно исследует сегменты кодовой базы, каждый рассуждает сразу о нескольких файлах — это даёт возможность ловить ошибки бизнес-логики, обходы авторизации и цепочки эксплойтов, растянутые между сервисами. Затем Devin собирает разрозненные находки в полные пути атаки и воспроизводит каждый в песочнице. Команде безопасности достаются только подтвержденные уязвимости — с описанием атаки, шагами воспроизведения и готовым патчем.

Свою производительность Cognition подкрепляет бенчмарком из 50 реальных уязвимостей, привязанных к опубликованным GitHub Security Advisories, в репозиториях на 14 языках — от Go и Python до Elixir и Dart. Devin Security Swarm нашел 36 из 50 (72%), Claude Security — 34, Codex Security — 24, Cursor Security — 13. При этом стоимость находки у Devin на 30% ниже, чем у ближайшего по точности конкурента.

Три критические уязвимости из набора нашел только Devin — их пропустили все остальные протестированные инструменты: обход песочницы в PHP через инъекцию в шаблоны, инъекцию аргументов при разборе метаданных и слишком широкую поверхность десериализации в Spring Kafka.

Devin Security Swarm уже доступен корпоративным клиентам по всему миру. Для компаний с накопленным бэклогом уязвимостей Cognition предлагает отдельную шестинедельную программу: инженеры компании помогают разобрать существующие CVE, после чего рой переводится в режим постоянного сканирования — повторные проверки обрабатывают только изменившийся код, так что стоимость со временем снижается.

P.S. Поддержать меня можно подпиской на канал "сбежавшая нейросеть", где я рассказываю про ИИ с творческой стороны.

Читают сейчас

В США предъявили обвинения россиянину в заражении компьютеров более 80 тысяч фрилансеров вредоносным ПО

3 часа назад

В США предъявили обвинения россиянину в заражении компьютеров более 80 тысяч фрилансеров вредоносным ПО

Коллегия присяжных в штате Калифорния предъявила обвинения 40-летнему гражданину России Серажудину Актулаеву за участие в фишинговой кампании, в результате которой компьютеры 80 тыс. фрилансеров были

3 часа назад

Лиды по осени считают: 6 мероприятий для продуктивного сентября

Осенью прогноз простой: где-то обязательно польет. С рекламным рынком сложнее. Где подорожает лид? Какой канал упрется в потолок? Сработает ли UGC? Что уже можно поручить ИИ? И какие изменения в закон

Организация Postgres Professional первой среди коммерческих форков закрыла критические уязвимости PostgreSQL

4 часа назад

Организация Postgres Professional первой среди коммерческих форков закрыла критические уязвимости PostgreSQL

Postgres Professional выпустила «нулевые» релизы корпоративных редакций СУБД Postgres Pro с исправлениями актуальных уязвимостей PostgreSQL. Компания первой и пока единственной среди коммерческих форк

Дайджест GetAClass: август 2026

4 часа назад

Дайджест GetAClass: август 2026

Поздравляем всех с началом нового учебного года! Каникулы закончились – значит, пора подвести итоги последнего летнего месяца. Читать далее

НАСА выбрало компанию Blue Origin в качестве поставщика телекоммуникационной сети для Марса

4 часа назад

НАСА выбрало компанию Blue Origin в качестве поставщика телекоммуникационной сети для Марса

Американское космическое агентство заключило с Blue Origin контракт на разработку Mars Telecommunications Network — системы обеспечения высокоскоростной связи и навигации для текущих и будущих миссий