MADRID 19 ago. (Portaltic/EP) -
O Google divulgou a arquitetura do sistema de inteligência artificial (IA) multiagente que utiliza internamente para detectar falhas de segurança no código-fonte, o qual já demonstrou sua capacidade ao identificar mais de cem vulnerabilidades críticas em 48 horas.
O Agentic Vulnerability Discovery Harness (AVDH) é uma infraestrutura interna que a Mandiant (pertencente ao Google Cloud) utiliza para descobrir “vulnerabilidades em grande escala”. “Nós o utilizamos para analisar ambientes que abrangem dezenas de milhões de linhas de código e executar milhares de pipelines para gerar dezenas de milhares de descobertas”, afirma em um comunicado.
Esse sistema automatizado de descoberta de vulnerabilidades realiza uma análise rápida do código-fonte e identifica caminhos de exploração por meio de uma infraestrutura que se baseia no Kit de Desenvolvimento de Agentes do Google (ADK) e no Google Antigravity para orquestrar agentes especializados em diferentes tarefas.
Esses agentes validam hipóteses ativamente, mapeiam rotas de execução e verificam falhas de lógica em relação a regras definidas por humanos — uma forma de detectar ameaças que contrasta com os alertas baseados em correspondências brutas de padrões de código e que reduz a fadiga causada por alertas, comum em revisões automatizadas.
REVISÃO DE CÓDIGO MULTIAGENTE
Conforme explica, nesse sistema entra em ação um agente explorador, que identifica a finalidade principal do código-fonte alvo e aciona subagentes especializados que se aprofundam em categorias como autenticação, autorização e roteamento para enviar os resultados a um agente de síntese de ameaças, que devem ser verificados.
Uma vez estabelecido o modelo de ameaças, o sistema dá lugar aos agentes de descoberta em paralelo, que utilizam o Gemini Flash Lite para processar e analisar cada arquivo e encontrar pontos de entrada críticos. Posteriormente, agentes de enriquecimento analisam os pontos de entrada que lhes foram atribuídos para coletar informações contextuais relevantes e determinar se requerem uma análise adicional por parte do agente de controle de acesso, do agente de análise de fluxo de dados ou de ambos.
Esses últimos agentes são responsáveis pela observação de duas propriedades-chave para a análise: a determinação da ordem de execução das tarefas e instruções e a forma como as informações se movem e se transformam ao longo do aplicativo.
A análise do agente de controle de acesso “revela falhas quando uma verificação não foi realizada ou foi feita com uma identidade incorreta, incluindo falta de autorização, escalada de privilégios e falsificação de solicitações entre sites”, enquanto o do agente de análise de fluxo de dados “descobre vulnerabilidades como injeção de SQL, cross-site scripting (XSS), injeção de comandos e percurso de rotas”, indicam na Mandiant.
Todas essas descobertas são reunidas em hipóteses que devem ser validadas por outros agentes especializados e revisadas por especialistas humanos para descartar falsos positivos, o que é complementado por uma abordagem baseada em regras para determinar se também foram incluídos falsos negativos.
“Ao combinar a orquestração multiagente com nossa experiência de ponta, essa estrutura ajuda a aprimorar a descoberta e a validação de vulnerabilidades rotineiras, permitindo que os seres humanos concentrem seus esforços onde é mais importante”, afirmam na empresa de segurança cibernética.
MAIS DE CEM VULNERABILIDADES CRÍTICAS EM 48 HORAS
A Mandiant vem utilizando o AVDH há dez meses para detectar vulnerabilidades em código-fonte proprietário, o que lhe permitiu comprovar suas capacidades, e destacou sua eficácia com o exemplo de uma investigação recente relacionada ao roubo de repositórios corporativos: o sistema chegou a descobrir mais de cem vulnerabilidades críticas em dois dias.
Agora, a empresa de tecnologia publicou o projeto arquitetônico do AVDH para que as equipes de segurança e os desenvolvedores de código aberto possam ampliar de forma proativa a proteção de suas cadeias de suprimentos de software.
Esta notícia foi traduzida por um tradutor automático