产业 / 媒体
多智能体协作已发现逾200个安全漏洞
谷歌旗下网络安全部门Wiz近日发布了一款名为Atlas的AI智能体漏洞挖掘系统。该系统由多个AI智能体组成,各自承担不同职责,整体运作方式类似人类安全研究团队。Atlas采用多阶段任务拆分与程序化协作机制,首先对目标代码库建立威胁模型,再借助代码属性图分析程序结构,寻找潜在攻击路径。候选漏洞须经过「支持论证」「反驳分析」「最终裁决」三个智能体的对抗式审核,通过验证后才会进入自动化测试环节。在成本控制方面,系统根据任务复杂度灵活调用大型或小型模型。目前Atlas已在多个知名开源项目中发现并验证超过200个此前未知漏洞,并在AI漏洞研究基准测试CyberGym中取得90.9%的成绩,超越多款主流竞争模型。
谷歌旗下网络安全部门Wiz于近日正式对外公布了其自主研发的AI漏洞挖掘系统Atlas。与传统单一AI模型从头到尾执行任务的方式不同,Atlas由多个AI智能体构成,每个智能体负责不同的专项任务,整体协作模式高度类似人类安全研究团队的分工机制。系统中的不同智能体分别承担理解代码库、提出漏洞假设、相互验证与质疑,以及最终完成漏洞确认和报告等职责。
在技术架构层面,Atlas的工作流程分为多个阶段。系统首先针对目标软件代码库建立威胁模型,并利用代码属性图对程序结构进行深度分析,从而识别潜在的攻击路径。随后,多个AI智能体分别独立提出漏洞假设并加以验证,生成可能存在的多步骤复合型漏洞候选方案,供后续审核流程使用。
候选漏洞在进入最终确认前,须经过三个分别扮演「支持论证」「反驳分析」和「最终裁决」角色的智能体进行对抗式审核,只有通过全部验证的漏洞才会被保留。此后,Atlas会自动搭建专用测试环境,安装所需依赖组件,并执行攻击输入以触发漏洞,从而在实际运行条件下确认漏洞的真实存在。
为有效控制运行成本,Atlas采用了精细化的AI任务分配策略。在需要高推理能力的环节,如复杂漏洞利用链分析和最终裁决阶段,系统才会调用能力更强的大型模型;而对于代码属性图分析、初步漏洞筛选等重复性较高的任务,则交由成本更低的小型模型处理。此外,系统还结合确定性代码分析技术和专用执行框架进行验证,进一步压缩整体运营开销。
在实际表现方面,Atlas经过数个月开发后,已在多个知名开源项目中发现并验证超过200个此前未知的安全漏洞。其中,Atlas协助GitHub发现了一项重大远程代码执行漏洞CVE-2026-3854,因此获得10万美元(约合人民币67.8万元)的漏洞发现奖金。在AI漏洞研究基准测试CyberGym中,Atlas以90.9%的成绩超越GPT-5.5-Cyber、Claude 4.6以及Claude Mythos Preview等竞争模型,展现出较强的综合能力。
要点
- Atlas由多个AI智能体分工协作,模拟人类安全研究团队的运作模式,采用多阶段任务拆分完成漏洞挖掘全流程。
- 系统引入对抗式三智能体审核机制,候选漏洞须经「支持论证」「反驳分析」「最终裁决」三重验证,有效降低误报率。
- Atlas根据任务复杂度灵活调用大型或小型模型,在控制成本的同时实现大规模深度代码分析。
- Atlas在CyberGym基准测试中取得90.9%的成绩,超越GPT-5.5-Cyber和Claude系列等主流竞争模型。
- Atlas已在多个开源项目中发现逾200个未知漏洞,并凭借发现GitHub重大漏洞CVE-2026-3854获得10万美元奖金。
原始标题:谷歌旗下 Wiz 公布漏洞挖掘系统 Atlas:利用多个 AI 智能体分工协作、已发现超 200 个漏洞
本文由 DataHub 基于公开来源整理,用于信息发现与摘要阅读;具体事实、数据和后续更新以原始来源为准。