Мы рады объявить, что Wiz AI SAST теперь доступен в режиме публичного предварительного просмотра (Public Preview), предоставляя всем клиентам Wiz Code возможности обнаружения уязвимостей передового уровня.
Модели ИИ стали очень эффективно находить сложные недостатки в коде приложений, которые часто пропускают традиционные сканеры. Исторически команды безопасности решали эту проблему с помощью ручных проверок и ежеквартального тестирования на проникновение, но ни один из этих подходов не масштабируется в мире, где код пишется и подвергается атакам со скоростью машин.
Wiz AI SAST решает эту проблему, анализируя реальное поведение вашего приложения для выявления более широкого спектра слабых мест (CWE), которые обычно остаются незамеченными сканерами на основе правил. Он работает на базе системы Atlas, которую мы представили ранее в этом году, опирается на исследования Wiz Research и постоянно совершенствуется благодаря нашим инвестициям в безопасность ИИ.
Результаты анализа кода сопоставляются с тем, что фактически работает в производственной среде, с помощью Wiz Security Graph, поэтому команды сразу понимают, какие уязвимости наиболее важны. Приоритизированные результаты проходят через существующие рабочие процессы политики, владения и устранения, которые уже используют команды AppSec, что делает обнаружение уязвимостей на базе ИИ частью вашей существующей программы, а не еще одним инструментом для управления.
Являясь ключевой частью нашей системы AI Threat Readiness Framework, Wiz AI SAST дополняет более широкий портфель решений, разработанных для того, чтобы помочь организациям опережать киберугрозы в эпоху ИИ.
Анализ кода передового уровня без лишних затрат
Для запуска сканирования кода с помощью ИИ в производственной среде требуется гораздо больше, чем просто способная модель. Командам необходимо создать систему, которая превращает эту модель в квалифицированного исследователя безопасности, оценивать новые модели по мере их выпуска и управлять жизненным циклом результатов в рамках рабочих процессов безопасности. При самостоятельной реализации это требует значительных и постоянных инвестиций со стороны квалифицированных команд безопасности и инженеров. Wiz AI SAST берет все это на себя «из коробки», чтобы организации могли быстро внедрить сканирование кода с помощью ИИ для улучшения своего профиля рисков.
Система, основанная на исследованиях и результатах
Wiz AI SAST использует ту же базовую технологию, что и Atlas, исследовательская инициатива, о которой мы рассказали ранее в этом году. В то время Atlas занимал первое место на CyberGym и обнаружил более 200 уязвимостей в широко используемом программном обеспечении с открытым исходным кодом.
Мы постоянно настраиваем нашу систему, используя знания, полученные в ходе реальных исследований уязвимостей, изучения методов злоумышленников и сканирования облачной инфраструктуры Wiz. Организации получают выгоду от нашего опыта, не тратя ресурсы на создание и поддержку сложной инфраструктуры ИИ, необходимой для специфических задач безопасности.
Выбор модели на основе постоянного бенчмаркинга
Наша работа над Cyber Model Arena показывает, что эффективность безопасности ИИ не является свойством только одной модели. Она зависит от сочетания модели и системы. Это делает оценку постоянно меняющейся целью: каждый выпуск новой модели означает повторное тестирование каждой комбинации на реальных задачах безопасности.
Будучи платформой, независимой от поставщиков ИИ, мы постоянно проводим эти оценки и внедряем самую мощную и эффективную модель в систему AI SAST. Это включает в себя передовые кибермодели, доступные нам благодаря нашему партнерству с Google DeepMind.
Для команд безопасности ценность проста: вам не нужно постоянно отслеживать новые выпуски моделей, сравнивать их с задачами безопасности или решать, какую модель использовать. Мы берем на себя эту сложность, гарантируя, что ваш код и приложения всегда сканируются с помощью лучшей модели.
Превращение недетерминированного ИИ в масштабируемую программу безопасности
Создание программы AppSec на базе ИИ корпоративного уровня требует управления полным жизненным циклом обнаружения уязвимостей, начиная с решения о том, что именно сканировать. Анализ кода с помощью ИИ ресурсоемок, и не каждый актив требует инвестиций в логические рассуждения ИИ. Используя Mika AI, команды безопасности могут приоритизировать критически важные репозитории, которые требуют сканирования кода с помощью ИИ, опираясь на такие контекстные данные, как доступность из облака, доступ к конфиденциальным данным и критичность для бизнеса.
После запуска этих приоритизированных сканирований Wiz переходит к следующему этапу жизненного цикла: результатам. Поскольку большие языковые модели (LLM) по своей природе недетерминированы, они могут выдавать разные результаты от одного запуска к другому. Это создает серьезную операционную проблему для команд безопасности, которым нужна согласованность результатов.
Чтобы решить эту проблему, мы дополняем движок сканирования ИИ автоматизированным управлением жизненным циклом для поддержания состояний результатов между сканированиями:
- Повторное тестирование: перед сканированием на наличие новых рисков движок повторно проверяет существующие результаты, чтобы подтвердить их актуальность. Если код был исправлен, результат автоматически помечается как устраненный.
Повторное тестирование: перед сканированием на наличие новых рисков движок повторно проверяет существующие результаты, чтобы подтвердить их актуальность. Если код был исправлен, результат автоматически помечается как устраненный.
- Дедупликация: вместо сопоставления по номерам строк или путям к файлам движок соотносит новые результаты с существующими, используя контекст безопасности и семантику кода. Даже если ИИ меняет название или описание ошибки, наш AI SAST распознает первопричину и объединяет их в единый стабильный результат.
Дедупликация: вместо сопоставления по номерам строк или путям к файлам движок соотносит новые результаты с существующими, используя контекст безопасности и семантику кода. Даже если ИИ меняет название или описание ошибки, наш AI SAST распознает первопричину и объединяет их в единый стабильный результат.
Wiz автоматически управляет этим жизненным циклом между сканированиями, гарантируя, что команды работают со стабильными результатами, которые можно назначать, отслеживать, устранять и закрывать, а не с новым, разрозненным набором данных ИИ после каждого сканирования.
В результате клиенты получают преимущества глубокого обнаружения с помощью ИИ, не отказываясь от предсказуемых рабочих процессов, ожидаемых от инструментов корпоративной безопасности. Устраняя ручную нагрузку по управлению недетерминированностью, эта встроенная непрерывность значительно снижает совокупную стоимость владения (TCO) безопасностью на базе ИИ.
Видимость нового класса CWE
Wiz AI SAST расширяет покрытие обнаружения на логические уязвимости, которые всегда было труднее всего выявить, такие как нарушение контроля доступа, ошибочная проверка входных данных и неправильно примененная криптография. Их поиск требует семантического понимания того, что должен делать код, а это то, с чем ИИ справляется исключительно хорошо.
Практический пример приведен ниже. Wiz AI SAST обнаружил уязвимость типа «Небезопасная прямая ссылка на объект» (IDOR) в конечной точке корзины интернет-магазина, где любой аутентифицированный пользователь мог прочитать корзину другого пользователя, изменив ID в URL. Движки на основе правил пропустили бы этот тип риска, потому что синтаксис кода в порядке, но именно отсутствие проверки владения делает его уязвимым.
Практический вывод для команд AppSec заключается в том, что анализ с помощью ИИ не заменяет полностью сканирование на основе правил, а скорее дополняет его. Детерминированное сканирование обеспечивает быстрое и экономичное покрытие синтаксических уязвимостей, в то время как AI SAST добавляет глубокое логическое обоснование, необходимое для обнаружения уязвимостей, зависящих от намерений, таких как IDOR, упомянутый выше. Вместе они предоставляют командам AppSec более широкое покрытие рисков для всей поверхности атаки приложения.
Приоритизация эксплуатируемых рисков с учетом контекста кода и инфраструктуры
Лучшие в мире модели ИИ в конечном итоге ограничены доступом к релевантному контексту. Модель, оценивающая код в отрыве от реальности, не видит, как это приложение на самом деле работает в реальном мире.
Основывая наш движок AI SAST на графе безопасности Wiz Security Graph, модель исследует ваш код с полным пониманием вашей инфраструктуры, конфигураций идентификации и среды выполнения. Этот контекст служит двум критически важным целям:
- Выявление скрытых рисков: это позволяет ИИ обнаруживать сложные уязвимости, которые существуют только на стыке логики приложения и недостатков инфраструктуры, которые автономные сканеры кода на базе ИИ не могут обнаружить.
Выявление скрытых рисков: это позволяет ИИ обнаруживать сложные уязвимости, которые существуют только на стыке логики приложения и недостатков инфраструктуры, которые автономные сканеры кода на базе ИИ не могут обнаружить.
- Приоритизация реальных векторов атак: это значительно снижает утомляемость при сортировке, сопоставляя слабые места в коде с дополнительным контекстом для выявления критических путей атаки, которые наиболее важны для устранения.
Приоритизация реальных векторов атак: это значительно снижает утомляемость при сортировке, сопоставляя слабые места в коде с дополнительным контекстом для выявления критических путей атаки, которые наиболее важны для устранения.
Тот же глубокий контекст позволяет нашему Red Agent проверять возможность эксплуатации извне, тестируя эти обнаруженные ИИ находки в вашей реальной среде точно так же, как это сделал бы злоумышленник.
Устранение рисков на машинной скорости с помощью Green Agent
Обнаружение и проверка рисков на машинной скорости окупаются только в том случае, если устранение не отстает. Wiz Green Agent исследует лежащие в основе находки и создает план устранения, основанный на полном контексте вашего кода, конвейера, инфраструктуры и среды выполнения, выходя за рамки общих рекомендаций, которые выдает автономная модель.
Он точно определяет ответственного, намечает шаги для устранения первопричины и даже может поделиться контекстом с ИИ-агентом для написания кода, таким как Claude Code, чтобы выполнить исправление в коде. А с помощью Wiz Workflows команды могут превратить аналитику Green Agent в многошаговые автоматизированные цепочки реагирования, адаптированные к их сценариям DevSecOps.
Начало работы
В эпоху ИИ лучшая форма защиты — использовать ИИ самим, прежде чем это сделают злоумышленники. Wiz AI SAST предоставляет защитникам масштабируемое решение для применения этой философии к коду приложений. Но это лишь один из компонентов нашего более широкого видения агентской безопасности кода (Agentic Code Security), где специализированные ИИ-агенты работают вместе с командами безопасности, чтобы автономно исследовать, приоритизировать и устранять риски на протяжении всего жизненного цикла разработки ИИ.
Wiz AI SAST уже доступен в публичной предварительной версии. Если вы уже являетесь клиентом Wiz Code, начните работу, посетив нашу документацию. Если вы новичок в Wiz, запросите демо-версию, чтобы лично оценить передовые возможности обнаружения уязвимостей.












