谷歌Wiz发布多智能体漏洞挖掘系统Atlas
「谷歌旗下网络安全部门Wiz推出AI智能体漏洞挖掘系统Atlas,该系统由多个AI智能体分工协作,模拟人类安全研究团队工作流程。Atlas已发现超过200个安全漏洞,并帮助GitHub发现重大远程代码执行漏洞CVE-2026-3854,获得10万美元奖金。系统采用多阶段任务拆分、程序化协作方式,结合代码属性图分析和确定性代码技术,通过低成本小型模型处理重复任务、大型模型负责高推理环节,实现高效漏洞挖掘。在CyberGym基准测试中,Atlas取得90.9%成绩,超越GPT-5.5-Cyber等模型。」
谷歌旗下网络安全部门Wiz近日正式发布了一款名为Atlas的AI智能体漏洞挖掘系统。该系统通过多个AI智能体分工协作,能够自主发现软件中的安全漏洞。根据Wiz公布的信息,Atlas目前已在多个知名开源项目中识别并验证了超过200个此前未知的漏洞,并为GitHub发现了一项重大远程代码执行漏洞CVE-2026-3854,因此获得了GitHub提供的10万美元(约合67.8万元人民币)漏洞发现奖金。
Atlas的设计理念与传统的单一AI模型截然不同。传统方法通常让一个模型从头到尾执行整个任务,而Atlas则采用多阶段任务拆分和程序化协作的方式。整个系统由多个AI智能体组成,每个智能体负责不同的任务,整体运作方式类似于一个人类安全研究团队。不同的智能体分别负责理解代码库、提出漏洞假设、相互验证与质疑,并最终完成漏洞的确认和报告。
在实际工作流程中,Atlas首先会针对目标软件的代码库建立威胁模型。系统利用代码属性图(Code Property Graph)分析程序的结构,寻找潜在的攻击路径。随后,多个AI智能体分别提出漏洞假设并进行验证,生成可能存在的多步骤复合型漏洞候选方案。这些候选漏洞会被交给三个分别担任“支持论证”“反驳分析”和“最终裁决”角色的智能体进行审核。只有通过严格验证的漏洞才会被保留下来,从而大幅降低误报率。
为了进一步确保漏洞的真实性,Atlas会自动建立专用的测试环境。系统会安装所需的依赖组件,并执行攻击输入以触发漏洞,从而验证漏洞是否真实存在。这种端到端的自动化流程使得Atlas能够在无需人工干预的情况下完成从代码分析到漏洞验证的全过程。
在成本控制方面,Atlas采用了精细化的AI任务分配策略。在需要高推理能力的环节,例如复杂漏洞利用链分析和最终漏洞裁决阶段,系统会调用能力更强的大型模型。而对于代码属性图分析、初步漏洞筛选等范围明确且重复性较高的任务,则交由成本更低的小型模型处理。这种分层策略有效降低了整体运行成本,使得Atlas能够以较低的资源消耗进行大规模深度代码分析。
此外,Atlas还结合了确定性代码分析技术进行高效率引导。系统通过对抗式审核机制提前过滤误判,并利用专门为漏洞研究设计的执行框架(Harness)进行验证,进一步降低了系统运行成本。Wiz表示,这种设计让Atlas能够在保持高准确率的同时,实现高效的漏洞挖掘。
根据Wiz引用的AI漏洞研究基准测试CyberGym结果,Atlas取得了90.9%的成绩,超过了GPT-5.5-Cyber、Claude 4.6以及Claude Mythos Preview等竞争模型。这一成绩表明,多智能体协作的漏洞挖掘系统在效率和准确性上具有显著优势。随着Atlas的发布,AI在网络安全领域的应用迈出了重要一步,未来有望帮助更多开发者发现和修复潜在的安全隐患。
来源:Heooo AI工具导航