Google внедрил систему безопасности на основе ИИ-агентов, которая непрерывно сканирует каждое изменение кода в инфраструктуре компании. Система предотвращает сотни уязвимостей ежемесячно, не допуская их в production-среду.
В основе подхода лежит предварительное сканирование (pre-submit scanning) каждого коммита в реальном времени. В отличие от традиционных разовых проверок, которые часто выявляют проблемы слишком поздно, ИИ-агенты анализируют код непосредственно в процессе разработки, используя инструменты, уже знакомые разработчикам.
Ключевым элементом стали локализованные модели угроз (threat models), которые используют живые метаданные кодовой базы. Это позволило снизить уровень ложных срабатываний до 3% в некоторых случаях. Агенты также используют граф вызовов для уточнения контекста уязвимости.
Для быстрой обработки внедрена двухэтапная проверка: сначала легковесный агент за минуту проверяет достижимость уязвимости (точность более 92%), а затем ночное интеграционное тестирование служит вторым рубежом защиты.
Обнаружение уязвимостей — лишь половина задачи. Специализированный агент автоматически создает исправления в соответствии с внутренними стандартами кодирования Google и отправляет их на проверку человеку, сокращая время между обнаружением и устранением проблемы.
Google открыл исходный код системы Mantis, на которой построено решение, чтобы другие организации могли использовать аналогичный подход. Компания рекомендует разделять агенты для разработки, сканирования и триажа, использовать актуальные модели угроз и автоматизировать исправления с участием человека.