文章
谷歌旗下 Wiz 公布漏洞挖掘系统 Atlas:利用多个 AI 智能体分工协作、已发现超 200 个漏洞

谷歌旗下 Wiz 公布漏洞挖掘系统 Atlas:利用多个 AI 智能体分工协作、已发现超 200 个漏洞

2026年7月29日 21:14·ithome

Atlas
AI 漏洞研究
谷歌 Wiz
Wiz

IT之家 7 月 29 日消息,谷歌旗下网络安全部门 Wiz 发文,宣布推出一款能够自主寻找漏洞的 AI 智能体漏洞挖掘系统 Atlas,目前 Atlas 已发现超过 200 个安全漏洞,同时斩获了 GitHub 10 万美元(IT之家注:现汇率约合 67.8 万元人民币)漏洞发现奖金

据介绍,Atlas 由多个 AI 智能体(AI Agent)组成,每个智能体负责不同任务,整体运作方式类似人类安全研究团队。不同代理分别负责理解代码库、提出漏洞假设、相互验证与质疑,并最终完成漏洞确认和报告。

与传统单一 AI 模型从头到尾执行任务不同,Atlas 采用多阶段任务拆分以及程序化协作方式完成漏洞挖掘。其首先会针对目标软件代码库建立威胁模型,并利用代码属性图(Code Property Graph)分析程序结构,寻找潜在攻击路径。

之后,系统中的多个 AI 智能体会分别提出漏洞假设并进行验证,生成可能存在的多步骤复合型漏洞候选方案,并将候选漏洞交由三个分别担任“支持论证”“反驳分析”和“最终裁决”角色的智能体,只有通过验证的漏洞才会被保留下来。

最后,Atlas 会自动建立专用测试环境,安装所需依赖组件,并执行攻击输入以触发漏洞,从而验证漏洞是否真实存在。

为了降低运行成本,Atlas 采用了更加精细的 AI 任务分配策略。例如在需要高推理能力的环节,例如复杂漏洞利用链分析以及最终漏洞裁决阶段,系统才会调用能力更强的大型模型。而对于代码属性图分析、初步漏洞筛选等范围明确且重复性较高的任务,则交由成本更低的小型模型处理。

此外,Atlas 还结合确定性代码分析技术进行高效率引导,通过对抗式审核机制提前过滤误判,并利用专门为漏洞研究设计的执行框架(Harness)进行验证,以进一步降低系统运行成本。

Wiz 表示,这种设计让 Atlas 能够以较低成本进行大规模深度代码分析,同时系统会针对每个发现的漏洞自动生成攻击验证程序,降低误报可能性。根据 Wiz 引用的 AI 漏洞研究基准测试 CyberGym 结果,Atlas 取得 90.9% 的成绩,超过 GPT-5.5-Cyber、Claude 4.6 以及 Claude Mythos Preview 等竞争模型

在实际应用方面,Wiz 表示,Atlas 经过数个月开发后,已经在多个知名开源项目中发现并验证超过 200 个此前未知漏洞。还帮助 GitHub 发现了一项重大远程代码执行漏洞 CVE-2026-3854,因此获得 10 万美元(现汇率约合 67.8 万元人民币)奖金。

广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。