Protéger les bases de code à la vitesse de la machine

CodeMender détecte et corrige les failles de code de manière autonome

Protéger les bases de code à la vitesse de la machine

CodeMender détecte et corrige les failles de code de manière autonome

Agent CodeMender sur Gemini Enterprise Agent Platform

L'agent CodeMender fournit un harnais de sécurité affiné pour identifier et corriger les failles de code. Il est géré et hébergé en tant qu'agent de sécurité du code sur Gemini Enterprise Agent Platform, avec une gouvernance intégrée et des intégrations d'outils de développement.

Accélérer le développement sécurisé avec flexibilité et contrôle

  • Flexibilité multimodèle

    Optimiser les coûts, la vitesse ou les performances de codage approfondies

  • Correction automatisée

    Éliminer les vérifications et les correctifs manuels

  • Priorité accordée en fonction de leur exploitabilité

    Simuler des exploits pour prioriser les corrections

Découvrir l'agent CodeMender en action

Découvrez comment CodeMender analyse les failles, valide les risques exploitables et génère des correctifs de code vérifiés pour sécuriser les applications.

1:57
Animation d'analyse

Simplifier les workflows de numérisation

Ingérez facilement les résultats des outils de sécurité cloud comme Wiz tout en tirant parti de la prise en charge flexible de plusieurs modèles pour optimiser les coûts, la vitesse ou les performances.

Conserver le code source dans votre environnement

Travaillez en toute sécurité avec une interface de ligne de commande légère et sécurisée qui garantit que l'analyse et la correction de votre code propriétaire s'effectuent entièrement dans l'environnement que vous avez configuré.

Analysez l'intégralité de votre codebase

Détection de failles à signal élevé dans l'ensemble de votre code.

Détecter les failles profondes

Détectez les failles complexes à l'aide de plusieurs modèles (de la corruption de mémoire aux attaques par injection) dans des codebases multilingues grâce à une analyse avancée basée sur des agents.

Ingérez facilement les résultats des outils de sécurité cloud comme Wiz tout en tirant parti de la prise en charge flexible de plusieurs modèles pour optimiser les coûts, la vitesse ou les performances.

Travaillez en toute sécurité avec une interface de ligne de commande légère et sécurisée qui garantit que l'analyse et la correction de votre code propriétaire s'effectuent entièrement dans l'environnement que vous avez configuré.

Analysez l'intégralité de votre codebase

Détection de failles à signal élevé dans l'ensemble de votre code.

Animation d'analyse

Simplifier les workflows de numérisation

Ingérez facilement les résultats des outils de sécurité cloud comme Wiz tout en tirant parti de la prise en charge flexible de plusieurs modèles pour optimiser les coûts, la vitesse ou les performances.

Conserver le code source dans votre environnement

Travaillez en toute sécurité avec une interface de ligne de commande légère et sécurisée qui garantit que l'analyse et la correction de votre code propriétaire s'effectuent entièrement dans l'environnement que vous avez configuré.

Détecter les failles profondes

Détectez les failles complexes à l'aide de plusieurs modèles (de la corruption de mémoire aux attaques par injection) dans des codebases multilingues grâce à une analyse avancée basée sur des agents.

Ingérez facilement les résultats des outils de sécurité cloud comme Wiz tout en tirant parti de la prise en charge flexible de plusieurs modèles pour optimiser les coûts, la vitesse ou les performances.

Travaillez en toute sécurité avec une interface de ligne de commande légère et sécurisée qui garantit que l'analyse et la correction de votre code propriétaire s'effectuent entièrement dans l'environnement que vous avez configuré.

Vérifier le risque

Validation basée sur des exploits réels pour éliminer les faux positifs.

Valider les résultats à l'aide d'exploits réels

Allez au-delà des scores CVE. CodeMender crée et exécute une preuve de concept active dans un environnement géré par le client pour prouver définitivement l'exploitabilité.

Il faut s'assurer que les développeurs ne consacrent du temps qu'aux failles exploitables et présentant un niveau de confiance élevé, ce qui réduit considérablement la lassitude face aux alertes.

Utilise un harnais de sécurité spécialisé et des techniques DeepMind pour tracer les flux de contrôle et les chemins de données complexes.

Vérifier l'animation

Prioriser les failles exploitables

Il faut s'assurer que les développeurs ne consacrent du temps qu'aux failles exploitables et présentant un niveau de confiance élevé, ce qui réduit considérablement la lassitude face aux alertes.

Raisonnement avancé

Utilise un harnais de sécurité spécialisé et des techniques DeepMind pour tracer les flux de contrôle et les chemins de données complexes.

Vérifier le risque

Validation basée sur des exploits réels pour éliminer les faux positifs.

Vérifier l'animation

Prioriser les failles exploitables

Il faut s'assurer que les développeurs ne consacrent du temps qu'aux failles exploitables et présentant un niveau de confiance élevé, ce qui réduit considérablement la lassitude face aux alertes.

Raisonnement avancé

Utilise un harnais de sécurité spécialisé et des techniques DeepMind pour tracer les flux de contrôle et les chemins de données complexes.

Valider les résultats à l'aide d'exploits réels

Allez au-delà des scores CVE. CodeMender crée et exécute une preuve de concept active dans un environnement géré par le client pour prouver définitivement l'exploitabilité.

Il faut s'assurer que les développeurs ne consacrent du temps qu'aux failles exploitables et présentant un niveau de confiance élevé, ce qui réduit considérablement la lassitude face aux alertes.

Utilise un harnais de sécurité spécialisé et des techniques DeepMind pour tracer les flux de contrôle et les chemins de données complexes.

Corriger la vidéo

Déployer des correctifs de niveau production

Validez automatiquement les corrections proposées à l'aide de juges LLM pour vous assurer que les fonctionnalités existantes restent intactes.

Les développeurs gardent le contrôle

Les développeurs examinent, approuvent et appliquent les correctifs de CodeMender directement dans leurs IDE et outils CLI existants.

Corrigez les failles à l'aide de correctifs générés automatiquement

Génération et déploiement de correctifs intelligents et auto-validés.

Générer des corrections automatiques

Générez des diffs de code et des demandes d'extraction qui non seulement corrigent l'exploitation, mais traitent également la cause racine de la faille.

Validez automatiquement les corrections proposées à l'aide de juges LLM pour vous assurer que les fonctionnalités existantes restent intactes.

Les développeurs examinent, approuvent et appliquent les correctifs de CodeMender directement dans leurs IDE et outils CLI existants.

Corrigez les failles à l'aide de correctifs générés automatiquement

Génération et déploiement de correctifs intelligents et auto-validés.

Corriger la vidéo

Déployer des correctifs de niveau production

Validez automatiquement les corrections proposées à l'aide de juges LLM pour vous assurer que les fonctionnalités existantes restent intactes.

Les développeurs gardent le contrôle

Les développeurs examinent, approuvent et appliquent les correctifs de CodeMender directement dans leurs IDE et outils CLI existants.

Générer des corrections automatiques

Générez des diffs de code et des demandes d'extraction qui non seulement corrigent l'exploitation, mais traitent également la cause racine de la faille.

Validez automatiquement les corrections proposées à l'aide de juges LLM pour vous assurer que les fonctionnalités existantes restent intactes.

Les développeurs examinent, approuvent et appliquent les correctifs de CodeMender directement dans leurs IDE et outils CLI existants.

CodeMender est un composant essentiel d'AI Threat Defense

Prenez de l'avance sur vos concurrents à l'ère de l'IA

Plate-forme de sécurité autonome et permanente conçue pour devancer les attaques basées sur l'IA. AI Threat Defense combine la puissance de raisonnement de Gemini, la priorisation contextuelle des risques de Wiz, les capacités de correction de code de CodeMender et l'expertise de première ligne de Mandiant.

La solution repose sur un framework éprouvé en quatre étapes, inspiré de l'approche de Google pour lutter contre les menaces actuelles.

Diagramme du processus AI Threat Defense avec quatre étapes : préparation, analyse, correction et surveillance

Questions fréquentes sur Google CodeMender

Google CodeMender sur Gemini Enterprise Agent Platform est un agent de sécurité autonome optimisé par l'IA, développé à l'origine par Google DeepMind pour détecter, vérifier et corriger les failles profondes de votre codebase. Testé dans les environnements de production de Google, il utilise un harnais de sécurité optimisé, conçu et mis à jour en permanence par Google DeepMind, ainsi qu'une sélection de modèles pour analyser les causes profondes, exécuter des simulations d'exploitation pour confirmer que les failles sont réelles et générer des correctifs de code précis.

Google AI Threat Defense est une plate-forme de sécurité autonome et toujours active conçue pour garder une longueur d'avance sur les attaques IA. Elle intègre parfaitement la puissance de raisonnement des modèles de frontière comme Gemini, la priorisation contextuelle des risques cloud de Wiz, les capacités de correction de code autonomes de CodeMender et l'expertise de première ligne de Mandiant pour les réponses aux incidents. Dans AI Threat Defense, CodeMender est l'agent principal de sécurité du code. Il fait le lien entre les expositions cloud réelles et l'application automatisée de correctifs au codebase approuvée par les développeurs.

CodeMender fait passer la sécurité d'une analyse passive à une correction active. Contrairement aux scanners statiques traditionnels qui inondent les équipes de faux positifs, ou aux modèles autonomes qui manquent de logique d'exécution et de contexte, CodeMender associe des modèles d'IA avancés à un harnais affiné et à une boîte à outils de sécurité complète pour offrir de meilleures performances dans la correction des failles que les modèles seuls. CodeMender vous permet d'effectuer les opérations suivantes :

  • Déployer le modèle le mieux adapté. Vous pouvez choisir parmi plusieurs modèles pour optimiser les coûts, la vitesse, l'analyse approfondie et les performances de codage.
  • Accélérer la correction à l'échelle des machines. Vous pouvez désormais éliminer les goulots d'étranglement liés à la correction, causés par la vérification et l'application de correctifs manuelles, tout en tenant les développeurs informés.
  • Prioriser les correctifs en fonction de l'exploitabilité. Vous pouvez exécuter des exploitations de démonstration de faisabilité et des simulations pour vérifier que les failles du code sont exploitables, et hiérarchiser les jetons en corrigeant d'abord les plus critiques.

Les scanners statiques traditionnels s'appuient sur la simple mise en correspondance de modèles, ce qui génère de grands volumes d'alertes intempestives et de faux positifs. CodeMender agit différemment, en effectuant des analyses approfondies à signal élevé sur des codebases complexes et multilingues. Il s'appuie sur une analyse avancée des programmes pour tracer les flux de contrôle et les chemins de données. Il peut ainsi comprendre le contexte, les objectifs et les fonctionnalités uniques de votre application pour détecter des failles sophistiquées que les analyses statiques et basées sur des modèles ne détectent pas.

Le principal goulot d'étranglement de la sécurité des applications est le temps consacré au tri des faux positifs. CodeMender résout ce problème grâce à la vérification basée sur l'exécution. Au lieu d'analyser statiquement les modèles de code, l'agent compile votre code et exécute une exploitation de démonstration de faisabilité sécurisée. Si l'exploitation réussit, la vulnérabilité est vérifiée comme exploitable, ce qui permet à vos professionnels de la sécurité et à vos développeurs de concentrer leur énergie et leurs coûts de jetons sur les risques légitimes.

Une fois qu'une faille de sécurité est vérifiée, CodeMender génère automatiquement un correctif, qui est fourni sous la forme d'une différence de code standard directement dans les outils de développement. Pour s'assurer que le correctif est prêt pour la production, CodeMender utilise un framework LLM-as-a-Judge pour valider le correctif. L'agent teste automatiquement le code modifié pour s'assurer de l'équivalence du programme, ce qui signifie que le correctif résout la cause racine de la faille sans altérer le comportement prévu de l'application ni perturber les fonctionnalités existantes. Le correctif est présenté au développeur sous la forme d'une différence de code qu'il peut examiner et approuver avant de l'intégrer à son codebase.

Pour obtenir la liste la plus récente des modèles compatibles, consultez notre documentation. CodeMender avec Gemini 3.5 Flash Cyber sera disponible exclusivement pour un petit nombre d'administrations et de partenaires de confiance. Nous prévoyons d'étendre cet accès au fil du temps.

CodeMender est conçu pour gérer la complexité à l'échelle de l'entreprise. Il offre une couverture complète des principaux écosystèmes de langages, comme indiqué ci-dessous.  Pour obtenir les dernières informations, vous pouvez consulter notre documentation.

  • Langages : C/C++, Java, Python, TypeScript/JavaScript, Go, Rust et Ruby
  • Frameworks : large prise en charge des bibliothèques standards dans ces langages, ainsi que des frameworks d'entreprise courants (par exemple, HTML/CSS, Django, Flask, React, Spring Boot et Express)

CodeMender est hébergé en tant qu'agent sans interface sécurisé sur Gemini Enterprise Agent Platform. Les développeurs interagissent à l'aide de l'interface de ligne de commande (CLI) locale de CodeMender et d'outils tels que VS Code pour exécuter des analyses, examiner les résultats, déclencher la vérification des exploitations, générer des correctifs et gérer les sessions. Le raisonnement et l'orchestration de base ont lieu dans le cloud, tandis que la compilation de code, l'exécution de tests et les simulations d'exploitation s'exécutent dans des bacs à sable locaux gérés par le client ou des VM isolées.

Oui. En plus des workflows interactifs pour les développeurs, CodeMender peut fonctionner comme un agent sans interface graphique. Pour les pipelines automatisés, le binaire CodeMender peut être empaqueté dans un conteneur personnalisé.

Dans le système Google AI Threat Defense, CodeMender fonctionne avec Wiz :

  • Analyse et hiérarchisation enrichies par le contexte  : Wiz orchestre la sécurité des applications agentiques, en analysant les applications pour hiérarchiser les investigations. Il appelle CodeMender pour analyser le code (bientôt disponible), enrichit les résultats dans le graphe de sécurité Wiz avec le contexte de déploiement et déclenche l'agent Wiz Red pour le test d'intrusion de l'IA afin de prouver l'exploitabilité, ce qui permet aux équipes de se concentrer sur les failles les plus risquées.
  • Remédiation ciblée : Wiz sert de centre de commande pour gouverner et faire évoluer la remédiation. L'agent Wiz Green orchestre ce cycle de vie en demandant à CodeMender de générer et de tester des correctifs haute fidélité enrichis par le contexte de l'application provenant du graphe de sécurité. Ce workflow permet aux équipes de résoudre des failles complexes avec une rapidité et une précision sans précédent.

Absolument. CodeMender applique un modèle de gouvernance strict avec intervention humaine. L'agent n'applique pas automatiquement les correctifs à votre système de contrôle des versions ni n'envoie de code directement aux dépôts de production. Tous les correctifs suggérés sont fournis sous forme de différences de code locaux, et les modifications ne sont validées dans le dépôt qu'après avoir été examinées et approuvées manuellement par un développeur.

Votre code source propriétaire reste entièrement privé et sécurisé. CodeMender est conçu dès le départ avec des paramètres stricts de confidentialité des données :

  • Aucune importation de dépôt : vous n'avez jamais besoin d'importer vos dépôts sources dans Google Cloud. L'agent CodeMender ne demande et ne traite que les extraits de code strictement nécessaires, via une communication sécurisée avec le client CLI sur votre machine locale.
  • Compilation et vérification en bac à sable : pour s'assurer que la logique reste côté client, toutes les compilations de code, les exécutions de tests et les simulations d'exploitation sont exécutées entièrement sur l'infrastructure ou les bacs à sable gérés par le client, et jamais sur l'infrastructure gérée par Google.
  • Conservation minimale des données : Google ne conserve aucun code source, prompt, résultat d'analyse ni correctif dans l'espace de stockage côté Google au-delà des données de session active, qui sont stockées chiffrées pendant sept jours maximum à compter de la création de la session pour permettre la reprise des analyses de recherche et de correction de longue durée. Les résultats de l'analyse, les exploitations et le code de correctif sont renvoyés au client et stockés localement sur votre machine.
  • Pas d'entraînement de modèle : votre code propriétaire, vos prompts et vos résultats de sécurité ne sont jamais utilisés pour entraîner les modèles de fondation de Google.

Hébergé de manière sécurisée sur Gemini Enterprise Agent Platform, CodeMender fournit les garde-fous d'entreprise suivants :

  • VPC Service Controls (VPC-SC) : établit des périmètres réseau stricts autour de la communication des agents, offrant une protection renforcée contre l'exfiltration de données.
  • Routage sécurisé du trafic : permet aux clients de router toutes les communications CLI et d'agent exclusivement via leur VPC sur le réseau backbone privé et chiffré de Google, ce qui atténue les risques d'écoute clandestine.

Commencez la transformation de votre stratégie de sécurité dès aujourd'hui

Logo Cloud
Security
  • Produits Google Cloud
  • Parcourez plus de 100 produits. Les nouveaux clients bénéficient de 300 $ de crédits gratuits pour exécuter, tester et déployer des charges de travail. Tous les clients peuvent utiliser plus de 25 produits gratuitement, dans les limites mensuelles spécifiées.
Google Cloud