AI-systeem van Wiz ontdekt ruim 200 lekken in opensource-software
Wiz presenteert Atlas, een AI-systeem gericht op het opsporen van kwetsbaarheden. Het systeem wist tijdens test ruim 200 voorheen onbekende beveiligingsproblemen te ontdekken in veelgebruikte opensource-projecten, waaronder grpc, dnsmasq, Kubernetes, gVisor, de Linux-kernel en containerd.
Het beveiligingsbedrijf, onderdeel van Google, meldt dat Atlas momenteel op nummer 1 staat op CyberGym, een openbare benchmark voor AI-gestuurd kwetsbaarheidsonderzoek. Het succespercentage van Atlas bedraagt 90,9%.
Ontdekte kwetsbaarheden worden gevalideerd met een werkend exploit, wat zorgt voor een laag percentage vals-positieve resultaten. Een van de opmerkelijke bevindingen is de ontdekking van een kritieke kwetsbaarheid in GitHub (CVE-2026-3854), die leidde tot de hoogste bugbounty die ooit door GitHub is uitbetaald.
Systeem in plaats van model
Atlas is ontworpen als een systeem van gespecialiseerde AI-agents, elk met een specifieke taak. Het proces verloopt in verschillende fasen: het in kaart brengen van de aanvalsoppervlakte, parallel zoeken naar kwetsbaarheden, adversariale validatie en het bewijzen van kwetsbaarheden door ze daadwerkelijk te triggeren. Hierdoor kan Atlas subtiele, meertraps kwetsbaarheden opsporen die bij een eenmalige scan zouden worden gemist.
Het systeem is geoptimaliseerd voor zowel kosten als precisie, zodat diepgaande analyses economisch haalbaar zijn op grote schaal. Volgens Wiz ligt de duurzame voorsprong niet in een enkel model, maar in het systeem eromheen: hoe scans worden afgebakend, georkestreerd, gevalideerd en omgezet in bruikbare beveiligingsresultaten.
Toepassing en toekomst
Wiz werkt aan de verantwoorde openbaarmaking van alle bevindingen aan de relevante beheerders. Het bedrijf meldt technische details niet openbaar te maken totdat beveiligingsproblemen zijn gedicht.
Atlas wordt geïntegreerd in Wiz Code, een systeem voor continue AI-gestuurde codeanalyse.