IT Home
92

Sản phẩm

Wiz ra mắt hệ thống AI đa tác nhân Atlas: Tìm ra hơn 200 lỗ hổng bảo mật

(giờ Việt Nam)

Tóm tắt AI

Wiz vừa giới thiệu Atlas, hệ thống AI đa tác nhân mô phỏng đội ngũ bảo mật để tự động phát hiện và xác thực lỗ hổng. Hệ thống này đã tìm thấy hơn 200 lỗ hổng trong các dự án mã nguồn mở, bao gồm cả lỗi RCE nghiêm trọng trên GitHub.

Bản dịch AI

Theo tin từ IT ngày 29 tháng 7, Wiz, bộ phận an ninh mạng trực thuộc Google, vừa công bố ra mắt Atlas, một hệ thống khai thác lỗ hổng bằng AI có khả năng tự động tìm kiếm các lỗ hổng bảo mật. Hiện tại, Atlas đã phát hiện hơn 200 lỗ hổng bảo mật và giành được giải thưởng trị giá 100.000 USD từ chương trình tìm kiếm lỗ hổng của GitHub (Ghi chú của IT: tỷ giá hiện tại tương đương khoảng 678.000 nhân dân tệ).

Theo giới thiệu, Atlas bao gồm nhiều AI Agent (tác nhân AI), mỗi tác nhân đảm nhận các nhiệm vụ khác nhau, cách thức vận hành tổng thể tương tự như một đội ngũ nghiên cứu bảo mật của con người. Các tác nhân khác nhau sẽ chịu trách nhiệm hiểu mã nguồn, đưa ra giả thuyết về lỗ hổng, kiểm chứng và phản biện lẫn nhau, cuối cùng hoàn tất việc xác nhận và báo cáo lỗ hổng.

Khác với các mô hình AI đơn lẻ truyền thống thực hiện nhiệm vụ từ đầu đến cuối, Atlas áp dụng phương pháp chia nhỏ nhiệm vụ theo nhiều giai đoạn và phối hợp theo chương trình để thực hiện khai thác lỗ hổng. Đầu tiên, hệ thống sẽ xây dựng mô hình đe dọa cho kho mã nguồn mục tiêu và sử dụng Code Property Graph (đồ thị thuộc tính mã) để phân tích cấu trúc chương trình, từ đó tìm kiếm các đường tấn công tiềm ẩn.

Sau đó, các AI Agent trong hệ thống sẽ lần lượt đưa ra các giả thuyết về lỗ hổng và tiến hành kiểm chứng, tạo ra các phương án ứng viên cho các lỗ hổng phức tạp gồm nhiều bước. Các ứng viên này sẽ được chuyển đến ba tác nhân đảm nhận các vai trò "ủng hộ lập luận", "phân tích phản biện" và "phán quyết cuối cùng"; chỉ những lỗ hổng vượt qua được quá trình kiểm chứng mới được giữ lại.

Cuối cùng, Atlas sẽ tự động thiết lập môi trường thử nghiệm chuyên dụng, cài đặt các thành phần phụ thuộc cần thiết và thực thi các đầu vào tấn công để kích hoạt lỗ hổng, qua đó xác minh xem lỗ hổng đó có thực sự tồn tại hay không.

Để giảm chi phí vận hành, Atlas áp dụng chiến lược phân bổ nhiệm vụ AI tinh vi hơn. Ví dụ, trong các khâu đòi hỏi khả năng suy luận cao như phân tích chuỗi khai thác lỗ hổng phức tạp và giai đoạn phán quyết lỗ hổng cuối cùng, hệ thống mới gọi đến các mô hình lớn có năng lực mạnh hơn. Trong khi đó, đối với các nhiệm vụ có phạm vi rõ ràng và tính lặp lại cao như phân tích Code Property Graph hay sàng lọc lỗ hổng sơ bộ, hệ thống sẽ giao cho các mô hình nhỏ có chi phí thấp hơn xử lý.

Ngoài ra, Atlas còn kết hợp kỹ thuật phân tích mã xác định để dẫn hướng hiệu quả cao, lọc bỏ các kết quả sai thông qua cơ chế kiểm duyệt đối kháng, đồng thời sử dụng khung thực thi (Harness) được thiết kế chuyên biệt cho nghiên cứu lỗ hổng để kiểm chứng, nhằm giảm thiểu hơn nữa chi phí vận hành hệ thống.

Wiz cho biết, thiết kế này cho phép Atlas thực hiện phân tích mã chuyên sâu trên quy mô lớn với chi phí thấp, đồng thời hệ thống sẽ tự động tạo chương trình kiểm chứng tấn công cho mỗi lỗ hổng được phát hiện, giúp giảm khả năng báo động giả. Theo kết quả từ CyberGym, một bài kiểm tra chuẩn mực về nghiên cứu lỗ hổng AI mà Wiz trích dẫn, Atlas đạt số điểm 90,9%, vượt qua các mô hình cạnh tranh như GPT-5.5-Cyber, Claude 4.6 và Claude Mythos Preview.

Về ứng dụng thực tế, Wiz cho biết sau vài tháng phát triển, Atlas đã phát hiện và xác minh hơn 200 lỗ hổng chưa từng được biết đến trước đây trong nhiều dự án mã nguồn mở nổi tiếng. Hệ thống cũng đã giúp GitHub phát hiện một lỗ hổng thực thi mã từ xa nghiêm trọng mang mã CVE-2026-3854, qua đó giành được giải thưởng trị giá 100.000 USD (tỷ giá hiện tại tương đương khoảng 678.000 nhân dân tệ).

Tuyên bố quảng cáo: Các liên kết chuyển hướng bên ngoài trong bài viết (bao gồm nhưng không giới hạn ở siêu liên kết, mã QR, mật khẩu, v.v.) được sử dụng để truyền tải thêm thông tin, tiết kiệm thời gian sàng lọc, kết quả chỉ mang tính chất tham khảo. Tất cả các bài viết của IT đều bao gồm tuyên bố này.

AIAn ninh mạngWizAI đa tác nhânBảo mật
Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ IT Home. Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.