Codebasen mit maschineller Geschwindigkeit schützen

CodeMender findet und behebt selbstständig Sicherheitslücken im Code

Codebasen mit maschineller Geschwindigkeit schützen

CodeMender findet und behebt selbstständig Sicherheitslücken im Code

CodeMender-Agent auf der Gemini Enterprise Agent Platform

Der CodeMender-Agent bietet eine fein abgestimmte Sicherheitslösung zum Auffinden und Beheben von Code-Sicherheitslücken. Er wird als Code-Sicherheits-Agent auf der Gemini Enterprise Agent Platform verwaltet und gehostet, mit integrierten Governance- und Entwicklertools.

Sichere Entwicklung mit Flexibilität und Kontrolle beschleunigen

  • Flexibilität durch mehrere Modelle

    Optimierung für Kosten, Geschwindigkeit oder umfassende Programmierleistung

  • Automatisierte Hilfe

    Manuelle Überprüfung und Patching vermeiden

  • Priorisiert nach Ausnutzbarkeit

    Exploits simulieren, um Korrekturen zu priorisieren

CodeMender-Agent in Aktion erleben

Sehen Sie, wie CodeMender nach Sicherheitslücken sucht, ausnutzbare Risiken validiert und verifizierte Codekorrekturen generiert, um Anwendungen zu schützen.

1:57
Animation für den Scan

Scan-Workflows optimieren

Sie können Ergebnisse von Cloud-Sicherheitstools wie Wiz nahtlos aufnehmen und gleichzeitig die flexible Unterstützung mehrerer Modelle nutzen, um Kosten, Geschwindigkeit oder Leistung zu optimieren.

Quellcode in Ihrer Umgebung behalten

Mit einer sicheren, schlanken CLI können Sie Ihren proprietären Code scannen und korrigieren – und zwar ausschließlich in Ihrer konfigurierten Umgebung.

Ihre gesamte Codebasis scannen

Erkennung von Sicherheitslücken mit hoher Signalstärke in der gesamten Codebasis.

Tiefgreifende Sicherheitslücken aufdecken

Mit einer fortschrittlichen, agentenbasierten Analyse können Sie mithilfe mehrerer Modelle nach komplexen Fehlern suchen – von Speicherbeschädigungen bis hin zu Injection-Angriffen – und das in mehrsprachigen Codebasen.

Sie können Ergebnisse von Cloud-Sicherheitstools wie Wiz nahtlos aufnehmen und gleichzeitig die flexible Unterstützung mehrerer Modelle nutzen, um Kosten, Geschwindigkeit oder Leistung zu optimieren.

Mit einer sicheren, schlanken CLI können Sie Ihren proprietären Code scannen und korrigieren – und zwar ausschließlich in Ihrer konfigurierten Umgebung.

Ihre gesamte Codebasis scannen

Erkennung von Sicherheitslücken mit hoher Signalstärke in der gesamten Codebasis.

Animation für den Scan

Scan-Workflows optimieren

Sie können Ergebnisse von Cloud-Sicherheitstools wie Wiz nahtlos aufnehmen und gleichzeitig die flexible Unterstützung mehrerer Modelle nutzen, um Kosten, Geschwindigkeit oder Leistung zu optimieren.

Quellcode in Ihrer Umgebung behalten

Mit einer sicheren, schlanken CLI können Sie Ihren proprietären Code scannen und korrigieren – und zwar ausschließlich in Ihrer konfigurierten Umgebung.

Tiefgreifende Sicherheitslücken aufdecken

Mit einer fortschrittlichen, agentenbasierten Analyse können Sie mithilfe mehrerer Modelle nach komplexen Fehlern suchen – von Speicherbeschädigungen bis hin zu Injection-Angriffen – und das in mehrsprachigen Codebasen.

Sie können Ergebnisse von Cloud-Sicherheitstools wie Wiz nahtlos aufnehmen und gleichzeitig die flexible Unterstützung mehrerer Modelle nutzen, um Kosten, Geschwindigkeit oder Leistung zu optimieren.

Mit einer sicheren, schlanken CLI können Sie Ihren proprietären Code scannen und korrigieren – und zwar ausschließlich in Ihrer konfigurierten Umgebung.

Risiko prüfen

Validierung auf der Grundlage von Exploits aus der Praxis, um falsch positive Ergebnisse zu eliminieren.

Mit realen Exploits validieren

Mehr als nur CVE-Bewertungen. CodeMender erstellt und führt einen aktiven Proof-of-Concept-Exploit in einer vom Kunden verwalteten Umgebung aus, um die Ausnutzbarkeit definitiv nachzuweisen.

Entwickler können sich auf die Behebung von klar identifizierten, behebbaren Schwachstellen konzentrieren, was die Ermüdung durch Warnmeldungen drastisch reduziert.

Nutzt ein spezielles Sicherheitsgeschirr und DeepMind-Techniken, um komplexe Steuerungsabläufe und Datenpfade zu verfolgen.

Animation bestätigen

Priorisierung von Sicherheitslücken, die behoben werden können

Entwickler können sich auf die Behebung von klar identifizierten, behebbaren Schwachstellen konzentrieren, was die Ermüdung durch Warnmeldungen drastisch reduziert.

Logisches Schlussfolgern

Nutzt ein spezielles Sicherheitsgeschirr und DeepMind-Techniken, um komplexe Steuerungsabläufe und Datenpfade zu verfolgen.

Risiko prüfen

Validierung auf der Grundlage von Exploits aus der Praxis, um falsch positive Ergebnisse zu eliminieren.

Animation bestätigen

Priorisierung von Sicherheitslücken, die behoben werden können

Entwickler können sich auf die Behebung von klar identifizierten, behebbaren Schwachstellen konzentrieren, was die Ermüdung durch Warnmeldungen drastisch reduziert.

Logisches Schlussfolgern

Nutzt ein spezielles Sicherheitsgeschirr und DeepMind-Techniken, um komplexe Steuerungsabläufe und Datenpfade zu verfolgen.

Mit realen Exploits validieren

Mehr als nur CVE-Bewertungen. CodeMender erstellt und führt einen aktiven Proof-of-Concept-Exploit in einer vom Kunden verwalteten Umgebung aus, um die Ausnutzbarkeit definitiv nachzuweisen.

Entwickler können sich auf die Behebung von klar identifizierten, behebbaren Schwachstellen konzentrieren, was die Ermüdung durch Warnmeldungen drastisch reduziert.

Nutzt ein spezielles Sicherheitsgeschirr und DeepMind-Techniken, um komplexe Steuerungsabläufe und Datenpfade zu verfolgen.

Video zur Fehlerbehebung

Patches in Produktionsqualität bereitstellen

Vorgeschlagene Korrekturen werden automatisch mit LLM-Bewertungen validiert, um sicherzustellen, dass die vorhandene Funktionalität erhalten bleibt.

Entwickler behalten die Kontrolle

Entwickler können die Patches von CodeMender direkt in ihren vorhandenen IDEs und CLI-Tools prüfen, genehmigen und anwenden.

Mit automatisch generierten Patches beheben

Intelligente, selbstvalidierende Patch-Generierung und -Bereitstellung.

Automatisierte Korrekturen generieren

Generieren Sie Code-Diffs und Pull-Anfragen, die nicht nur den Exploit patchen, sondern auch die zugrunde liegende Ursache der Sicherheitslücke beheben.

Vorgeschlagene Korrekturen werden automatisch mit LLM-Bewertungen validiert, um sicherzustellen, dass die vorhandene Funktionalität erhalten bleibt.

Entwickler können die Patches von CodeMender direkt in ihren vorhandenen IDEs und CLI-Tools prüfen, genehmigen und anwenden.

Mit automatisch generierten Patches beheben

Intelligente, selbstvalidierende Patch-Generierung und -Bereitstellung.

Video zur Fehlerbehebung

Patches in Produktionsqualität bereitstellen

Vorgeschlagene Korrekturen werden automatisch mit LLM-Bewertungen validiert, um sicherzustellen, dass die vorhandene Funktionalität erhalten bleibt.

Entwickler behalten die Kontrolle

Entwickler können die Patches von CodeMender direkt in ihren vorhandenen IDEs und CLI-Tools prüfen, genehmigen und anwenden.

Automatisierte Korrekturen generieren

Generieren Sie Code-Diffs und Pull-Anfragen, die nicht nur den Exploit patchen, sondern auch die zugrunde liegende Ursache der Sicherheitslücke beheben.

Vorgeschlagene Korrekturen werden automatisch mit LLM-Bewertungen validiert, um sicherzustellen, dass die vorhandene Funktionalität erhalten bleibt.

Entwickler können die Patches von CodeMender direkt in ihren vorhandenen IDEs und CLI-Tools prüfen, genehmigen und anwenden.

CodeMender ist eine Kernkomponente von AI Threat Defense

Im KI-Zeitalter die Konkurrenz übertreffen

Eine autonome Sicherheitsplattform, die rund um die Uhr aktiv ist und KI-basierte Angriffe abwehren kann. AI Threat Defense vereint die Schlussfolgerungsfähigkeiten von Gemini, die kontextbezogene Risikopriorisierung von Wiz, die Code-Sanierungsfunktionen von CodeMender und das Fachwissen von Mandiant.

Die Lösung basiert auf einem bewährten vierstufigen Framework, das auf dem Ansatz von Google zur Bekämpfung aktueller Bedrohungen basiert.

Prozessdiagramm für AI Threat Defense mit vier Schritten: Vorbereiten, Scannen, Beheben und Überwachen

Häufig gestellte Fragen zu Google CodeMender

Google CodeMender auf der Gemini Enterprise Agent Platform ist ein autonomer, KI-basierter Sicherheitsagent, der ursprünglich von Google DeepMind entwickelt wurde, um schwerwiegende Sicherheitslücken in Ihrer Codebasis zu finden, zu überprüfen und zu beheben. Das Tool wurde in den eigenen Produktionsumgebungen von Google getestet und nutzt ein fein abgestimmtes Sicherheitsframework, das von Google DeepMind entwickelt und kontinuierlich aktualisiert wird, sowie eine Auswahl von Modellen, um die Ursachen zu analysieren, Exploit-Simulationen durchzuführen, um die tatsächlichen Sicherheitslücken zu bestätigen, und präzise Codekorrekturen zu generieren.

Google AI Threat Defense ist eine autonome Sicherheitsplattform, die rund um die Uhr aktiv ist und KI-basierte Angriffe abwehren kann. Sie vereint die Schlussfolgerungsfähigkeit von Modellen wie Gemini, die kontextbezogene Priorisierung von Cloud-Risiken durch Wiz, die autonomen Funktionen zur Code-Bereinigung von CodeMender und das Fachwissen von Mandiant im Bereich Incident Response. Innerhalb von AI Threat Defense dient CodeMender als primärer KI-Agent für die Codesicherheit, der reale Cloud-Sicherheitslücken direkt mit automatisierten, von Entwicklerinnen und Entwicklern genehmigten Patches für die Codebasis schließt.

CodeMender verschiebt die Sicherheit vom passiven Scannen zur aktiven Behebung. Im Gegensatz zu herkömmlichen statischen Scannern, die Teams mit falsch positiven Ergebnissen überfluten, oder eigenständigen Modellen, denen Ausführungslogik und Kontext fehlen, kombiniert CodeMender fortschrittliche KI-Modelle mit einem fein abgestimmten Harness und einer umfassenden Sicherheits-Toolbox, um bei der Behebung von Sicherheitslücken eine bessere Leistung zu erzielen als Modelle allein. Mit CodeMender können Sie:

  • Das am besten geeignete Modell bereitstellen. Sie können aus mehreren Modellen wählen, um Kosten, Geschwindigkeit, Tiefenscans und Programmierleistung zu optimieren.
  • Schnellere Behebung von Problemen im großen Maßstab: Sie können jetzt Engpässe bei der Behebung von Sicherheitslücken beseitigen, die durch manuelle Prüfungen und Patches verursacht werden, und gleichzeitig die Entwickler auf dem Laufenden halten.
  • Priorisieren Sie Korrekturen nach Ausnutzbarkeit. Sie können Proof-of-Concept-Exploits ausführen und Simulationen durchführen, um zu überprüfen, ob Sicherheitslücken im Code ausgenutzt werden können, und die Behebung kritischer Sicherheitslücken priorisieren.

Herkömmliche statische Scanner basieren auf einfachem Musterabgleich, was zu einer großen Anzahl von Warnmeldungen und falsch positiven Ergebnissen führt. CodeMender geht anders vor und führt tiefgreifende Scans mit hoher Signalstärke in komplexen, mehrsprachigen Codebasen durch. Dabei werden erweiterte Programmanalysen genutzt, um Steuerungs- und Datenflüsse nachzuverfolgen. So werden der einzigartige Kontext, die Ziele und die Funktionalität Ihrer Anwendung verstanden. Dadurch können komplexe Sicherheitslücken aufgedeckt werden, die bei statischen Scans und Scans mit ausschließlich Modellen übersehen werden.

Der größte Engpass bei der Anwendungssicherheit ist die Zeit, die für die Triagierung falsch positiver Ergebnisse aufgewendet wird. CodeMender löst dieses Problem durch ausführungsbasierte Verifizierung. Anstatt Codemuster statisch zu analysieren, erstellt der Agent Ihren Code und führt einen sicheren Proof-of-Concept-Exploit aus. Wenn der Exploit erfolgreich ist, wird die Sicherheitslücke als ausnutzbar verifiziert. So können sich Ihre Sicherheitsexperten und Entwickler auf legitime Risiken konzentrieren und Token-Kosten sparen.

Sobald ein Sicherheitsmangel verifiziert ist, generiert CodeMender automatisch einen Patch, der als Standard-Code-Differenz direkt in den Entwicklertools bereitgestellt wird. Um sicherzustellen, dass der Fix produktionsreif ist, verwendet CodeMender ein LLM-as-a-Judge-Framework, um den Patch zu validieren. Der Agent testet den geänderten Code automatisch, um die Programmäquivalenz sicherzustellen. Das bedeutet, dass der Patch die Ursache der Sicherheitslücke behebt, ohne das beabsichtigte Verhalten der Anwendung zu ändern oder vorhandene Funktionen zu beeinträchtigen. Der Patch wird dem Entwickler als Code-Differenz präsentiert, damit er ihn überprüfen und genehmigen kann, bevor er den Patch in seine Codebasis einfügt.

Die aktuelle Liste der unterstützten Modelle finden Sie in unserer Dokumentation.  CodeMender mit Gemini 3.5 Flash Cyber wird exklusiv einer kleinen Gruppe von Regierungen und vertrauenswürdigen Partnern zur Verfügung stehen. Wir planen, den Zugriff im Laufe der Zeit auszuweiten.

CodeMender ist für die Komplexität von Unternehmen konzipiert und bietet eine umfassende Abdeckung der unten aufgeführten wichtigen Sprachökosysteme.  Aktuelle Informationen finden Sie in unserer Dokumentation.

  • Sprachen: C/C++, Java, Python, TypeScript/JavaScript, Go, Rust und Ruby
  • Frameworks: Umfassende Unterstützung für Standardbibliotheken in diesen Sprachen sowie gängige Unternehmens-Frameworks (z.B. HTML/CSS, Django, Flask, React, Spring Boot und Express)

CodeMender wird als sicherer Headless-Agent auf der Gemini Enterprise Agent Platform gehostet. Entwickler interagieren über die lokale Befehlszeile (CLI) von CodeMender und Tools wie VS Code mit der Plattform, um Scans auszuführen, Ergebnisse zu prüfen, die Überprüfung von Exploits auszulösen, Patches zu generieren und Sitzungen zu verwalten. Die Kernfunktionen für Schlussfolgerungen und Orchestrierung werden in der Cloud ausgeführt, während die Codekompilierung, die Testausführung und die Exploit-Simulationen in kundenseitig verwalteten lokalen Sandboxes oder isolierten VMs ausgeführt werden.

Ja. CodeMender kann nicht nur für interaktive Entwickler-Workflows, sondern auch als Headless-Agent eingesetzt werden. Für automatisierte Pipelines kann die CodeMender-Binärdatei in einem benutzerdefinierten Container verpackt werden.

Im Rahmen des Google AI Threat Defense-Systems arbeitet CodeMender mit Wiz zusammen:

  • Kontextreiches Scannen und Priorisieren: Wiz orchestriert die agentische Anwendungssicherheit und analysiert Anwendungen, um Untersuchungen zu priorisieren. Es ruft CodeMender auf, um Code zu scannen (demnächst verfügbar), reichert Ergebnisse im Wiz Security Graph mit Bereitstellungskontext an und löst Wiz Red Agent für KI-Penetrationstests aus, um die Ausnutzbarkeit zu beweisen, damit sich Teams auf die Sicherheitslücken mit dem höchsten Risiko konzentrieren können.
  • Gezielte Behebung: Wiz dient als Kommandozentrale für die Verwaltung und Skalierung der Behebung. Der Wiz Green Agent orchestriert diesen Lebenszyklus, indem er CodeMender anweist, hochwertige Patches zu generieren und zu testen, die mit Anwendungskontext aus dem Security Graph angereichert sind. Dieser Workflow ermöglicht es Teams, komplexe Sicherheitslücken mit beispielloser Geschwindigkeit und Präzision zu beheben.

Selbstverständlich. CodeMender erzwingt ein strenges Governance-Modell mit einem Human-in-the-Loop. Der KI-Agent wendet Patches nicht automatisch auf Ihr Versionsverwaltungssystem an und überträgt auch keinen Code direkt in Produktions-Repositories. Alle vorgeschlagenen Patches werden als lokale Code-Diffs bereitgestellt und Änderungen werden erst dann im Repository übernommen, wenn ein Entwickler sie manuell überprüft und genehmigt hat.

Ihr proprietärer Quellcode bleibt vollständig privat und sicher. CodeMender wurde von Grund auf mit strengen Datenschutzgrenzen entwickelt:

  • Keine Repository-Uploads: Sie müssen Ihre Quell-Repositories nicht in Google Cloud hochladen. Der CodeMender-Agent fordert nur die minimal erforderlichen Code-Snippets an und verarbeitet sie über eine sichere Kommunikation mit dem CLI-Client auf Ihrem lokalen Computer.
  • Sandbox-Kompilierung und -Verifizierung: Um sicherzustellen, dass die Logik auf der Clientseite verbleibt, werden alle Code-Builds, Testausführungen und Exploit-Simulationen vollständig in von Kunden verwalteten Infrastrukturen oder Sandboxes ausgeführt – niemals in von Google verwalteten Infrastrukturen.
  • Minimale Datenaufbewahrung: Google speichert keinen Quellcode, keine Prompts, keine Scanergebnisse und keine Patches im Google-seitigen Speicher über die Daten der aktiven Sitzung hinaus. Diese werden verschlüsselt bis zu sieben Tage nach Beginn der Sitzung gespeichert, um die Wiederaufnahme von lang laufenden Such- und Korrektursuchen zu ermöglichen. Scanergebnisse, Exploits und Patchcode werden an den Client zurückgesendet und lokal auf Ihrem Computer gespeichert.
  • Kein Modelltraining: Ihr proprietärer Code, Ihre Prompts und Ihre Sicherheitsergebnisse werden niemals zum Trainieren der Foundation Models von Google verwendet.

CodeMender wird sicher auf der Gemini Enterprise Agent Platform gehostet und bietet die folgenden Sicherheitsmaßnahmen für Unternehmen:

  • VPC Service Controls (VPC-SC): Richtet strenge Netzwerkperimeter für die Agenten-Kommunikation ein und bietet so einen verbesserten Schutz vor Daten-Exfiltration.
  • Sicheres Traffic-Routing: Kunden können die gesamte CLI- und Agentenkommunikation ausschließlich über ihre VPC im privaten, verschlüsselten Backbone-Netzwerk von Google leiten und so das Risiko des Abfangens von Daten verringern.

Jetzt mit der Transformation der Sicherheit beginnen

Logo: Cloud
Security
Google Cloud