Proteggi i codebase alla velocità di una macchina

CodeMender trova e corregge le vulnerabilità del codice in modo autonomo

Proteggi i codebase alla velocità di una macchina

CodeMender trova e corregge le vulnerabilità del codice in modo autonomo

Agente CodeMender su Gemini Enterprise Agent Platform

L'agente CodeMender fornisce un sistema di sicurezza ottimizzato per trovare e correggere le vulnerabilità del codice. Viene gestito e ospitato come agente di sicurezza del codice su Gemini Enterprise Agent Platform con governance integrata e integrazioni di strumenti per sviluppatori.

Accelera lo sviluppo sicuro con flessibilità e controllo

  • Flessibilità multi-modello

    Ottimizza per costi, velocità o prestazioni di programmazione approfondite

  • Correzione automatica

    Elimina la verifica e l'applicazione di patch manuali

  • Priorità in base alla sfruttabilità

    Simula gli exploit per dare priorità alle correzioni

Guarda l'agente CodeMender in azione

Guarda CodeMender eseguire la scansione delle vulnerabilità, convalidare il rischio sfruttabile e generare correzioni di codice verificate per proteggere le applicazioni.

1:57
Animazione di scansione

Semplifica i workflow di scansione

Importa senza problemi i risultati da strumenti di sicurezza cloud come Wiz sfruttando il supporto flessibile multi-modello per ottimizzare costi, velocità o prestazioni.

Mantieni il codice sorgente nel tuo ambiente

Lavora in sicurezza con una CLI leggera e sicura che garantisce che la scansione e la correzione del tuo codice proprietario avvengano interamente all'interno dell'ambiente configurato.

Scansiona l'intera codebase

Scoperta di vulnerabilità ad alto segnale nell'intera codebase.

Scopri le vulnerabilità profonde

Caccia i difetti complessi utilizzando più modelli, dalla corruzione della memoria agli attacchi di iniezione, in codebase multilingue utilizzando un'analisi avanzata basata su agenti.

Importa senza problemi i risultati da strumenti di sicurezza cloud come Wiz sfruttando il supporto flessibile multi-modello per ottimizzare costi, velocità o prestazioni.

Lavora in sicurezza con una CLI leggera e sicura che garantisce che la scansione e la correzione del tuo codice proprietario avvengano interamente all'interno dell'ambiente configurato.

Scansiona l'intera codebase

Scoperta di vulnerabilità ad alto segnale nell'intera codebase.

Animazione di scansione

Semplifica i workflow di scansione

Importa senza problemi i risultati da strumenti di sicurezza cloud come Wiz sfruttando il supporto flessibile multi-modello per ottimizzare costi, velocità o prestazioni.

Mantieni il codice sorgente nel tuo ambiente

Lavora in sicurezza con una CLI leggera e sicura che garantisce che la scansione e la correzione del tuo codice proprietario avvengano interamente all'interno dell'ambiente configurato.

Scopri le vulnerabilità profonde

Caccia i difetti complessi utilizzando più modelli, dalla corruzione della memoria agli attacchi di iniezione, in codebase multilingue utilizzando un'analisi avanzata basata su agenti.

Importa senza problemi i risultati da strumenti di sicurezza cloud come Wiz sfruttando il supporto flessibile multi-modello per ottimizzare costi, velocità o prestazioni.

Lavora in sicurezza con una CLI leggera e sicura che garantisce che la scansione e la correzione del tuo codice proprietario avvengano interamente all'interno dell'ambiente configurato.

Verifica il rischio

Convalida basata su exploit reali per eliminare i falsi positivi.

Convalida utilizzando exploit reali

Vai oltre i punteggi CVE. CodeMender crea ed esegue un exploit attivo di proof of concept in un ambiente gestito dal cliente per dimostrare in modo definitivo la sfruttabilità.

Assicurati che gli sviluppatori dedichino tempo solo alle vulnerabilità ad alta affidabilità e su cui è possibile intervenire, riducendo drasticamente l'affaticamento da avvisi.

Utilizza un sistema di sicurezza specializzato e tecniche DeepMind per tracciare flussi di controllo e percorsi di dati complessi.

Verifica l'animazione

Dai priorità alle vulnerabilità su cui è possibile intervenire

Assicurati che gli sviluppatori dedichino tempo solo alle vulnerabilità ad alta affidabilità e su cui è possibile intervenire, riducendo drasticamente l'affaticamento da avvisi.

ragionamento avanzato

Utilizza un sistema di sicurezza specializzato e tecniche DeepMind per tracciare flussi di controllo e percorsi di dati complessi.

Verifica il rischio

Convalida basata su exploit reali per eliminare i falsi positivi.

Verifica l'animazione

Dai priorità alle vulnerabilità su cui è possibile intervenire

Assicurati che gli sviluppatori dedichino tempo solo alle vulnerabilità ad alta affidabilità e su cui è possibile intervenire, riducendo drasticamente l'affaticamento da avvisi.

ragionamento avanzato

Utilizza un sistema di sicurezza specializzato e tecniche DeepMind per tracciare flussi di controllo e percorsi di dati complessi.

Convalida utilizzando exploit reali

Vai oltre i punteggi CVE. CodeMender crea ed esegue un exploit attivo di proof of concept in un ambiente gestito dal cliente per dimostrare in modo definitivo la sfruttabilità.

Assicurati che gli sviluppatori dedichino tempo solo alle vulnerabilità ad alta affidabilità e su cui è possibile intervenire, riducendo drasticamente l'affaticamento da avvisi.

Utilizza un sistema di sicurezza specializzato e tecniche DeepMind per tracciare flussi di controllo e percorsi di dati complessi.

Correggi il video

Esegui il deployment di patch di livello enterprise

Convalida automaticamente le correzioni proposte utilizzando i giudici LLM per garantire che la funzionalità esistente rimanga intatta.

Mantieni il controllo degli sviluppatori

Gli sviluppatori rivedono, approvano e applicano le patch di CodeMender direttamente all'interno dei loro IDE e strumenti CLI esistenti.

Risolvi i problemi con patch generate automaticamente

Generazione e deployment di patch intelligenti e autovalidanti.

Genera correzioni automatiche

Genera diff di codice e richieste di pull che non solo applicano patch all'exploit, ma risolvono anche la causa principale della vulnerabilità.

Convalida automaticamente le correzioni proposte utilizzando i giudici LLM per garantire che la funzionalità esistente rimanga intatta.

Gli sviluppatori rivedono, approvano e applicano le patch di CodeMender direttamente all'interno dei loro IDE e strumenti CLI esistenti.

Risolvi i problemi con patch generate automaticamente

Generazione e deployment di patch intelligenti e autovalidanti.

Correggi il video

Esegui il deployment di patch di livello enterprise

Convalida automaticamente le correzioni proposte utilizzando i giudici LLM per garantire che la funzionalità esistente rimanga intatta.

Mantieni il controllo degli sviluppatori

Gli sviluppatori rivedono, approvano e applicano le patch di CodeMender direttamente all'interno dei loro IDE e strumenti CLI esistenti.

Genera correzioni automatiche

Genera diff di codice e richieste di pull che non solo applicano patch all'exploit, ma risolvono anche la causa principale della vulnerabilità.

Convalida automaticamente le correzioni proposte utilizzando i giudici LLM per garantire che la funzionalità esistente rimanga intatta.

Gli sviluppatori rivedono, approvano e applicano le patch di CodeMender direttamente all'interno dei loro IDE e strumenti CLI esistenti.

CodeMender è un componente fondamentale di AI Threat Defense

Supera gli avversari nell'era dell'AI

Una piattaforma di sicurezza autonoma e sempre attiva, progettata per neutralizzare gli attacchi basati sull'AI prima ancora che colpiscano. AI Threat Defense unisce la potenza di ragionamento di Gemini, la definizione delle priorità dei rischi contestuali di Wiz, le funzionalità di correzione del codice di CodeMender e l'esperienza in prima linea di Mandiant.

La soluzione si basa su un framework collaudato in quattro fasi, tratto dall'approccio di Google alla lotta contro le minacce attuali.

Diagramma del processo di AI Threat Defense con quattro passaggi per preparare, analizzare, correggere e monitorare

Domande frequenti su Google CodeMender

Google CodeMender su Gemini Enterprise Agent Platform è un agente di sicurezza autonomo basato sull'AI originariamente sviluppato da Google DeepMind per trovare, verificare e correggere le vulnerabilità profonde nel tuo codebase. Testato negli ambienti di produzione di Google, utilizza un sistema di sicurezza ottimizzato creato e aggiornato continuamente da Google DeepMind e una selezione di modelli per analizzare le cause principali, eseguire simulazioni di exploit per confermare la realtà delle vulnerabilità e generare correzioni precise del codice.

Google AI Threat Defense è una piattaforma di sicurezza autonoma e sempre attiva, progettata per neutralizzare gli attacchi basati sull'AI prima ancora che colpiscano. Integra perfettamente la capacità di ragionamento di modelli all'avanguardia come Gemini, la prioritizzazione del rischio cloud contestuale di Wiz, le funzionalità di correzione autonoma del codice di CodeMender e l'esperienza di risposta agli incidenti di prima linea di Mandiant. All'interno di AI Threat Defense, CodeMender funge da agente principale per la sicurezza del codice, colmando le lacune del cloud nel mondo reale direttamente con la patch automatica della codebase approvata dagli sviluppatori.

CodeMender sposta la sicurezza dalla scansione passiva alla correzione attiva. A differenza degli scanner statici tradizionali che inondano i team di falsi positivi o dei modelli autonomi privi di logica di esecuzione e contesto, CodeMender accoppia modelli di AI avanzati con un harness ottimizzato e una toolbox di sicurezza completa per offrire prestazioni migliori nella correzione delle vulnerabilità rispetto ai soli modelli. CodeMender ti consente di:

  • Esegui il deployment del modello più adatto. Puoi scegliere tra più modelli per ottimizzare i costi, la velocità, la scansione approfondita e le prestazioni di codifica.
  • Accelerare la correzione su scala di macchina. Ora puoi eliminare i colli di bottiglia della correzione causati dalla verifica e dall'applicazione di patch manuali, mantenendo al contempo gli sviluppatori informati.
  • Dai priorità alle correzioni in base alla loro sfruttabilità. Puoi eseguire exploit proof-of-concept ed eseguire simulazioni per verificare se le vulnerabilità nel codice sono sfruttabili e dare la priorità ai token per la correzione di quelli critici.

Gli scanner statici tradizionali si basano su un semplice pattern matching, che genera elevati volumi di avvisi rumorosi e falsi positivi. CodeMender agisce in modo diverso, eseguendo scansioni approfondite ad alto segnale su codebase complesse e multilingue. Sfrutta l'analisi avanzata dei programmi per tracciare i flussi di controllo e i percorsi dei dati, consentendo di comprendere il contesto, gli obiettivi e le funzionalità unici della tua applicazione per scoprire vulnerabilità sofisticate che la scansione statica e basata solo su modelli non rileva.

Il collo di bottiglia più critico nella sicurezza delle applicazioni è il tempo dedicato al triage dei falsi positivi. CodeMender risolve questo problema attraverso la verifica basata sull'esecuzione. Anziché analizzare staticamente i pattern di codice, l'agente crea il codice ed esegue un exploit proof-of-concept sicuro. Se l'exploit ha esito positivo, la vulnerabilità viene verificata come sfruttabile, consentendo ai professionisti della sicurezza e agli sviluppatori di concentrare le proprie energie e i costi dei token sui rischi legittimi.

Una volta verificata una falla di sicurezza, CodeMender genera automaticamente una patch, fornita come diff di codice standard direttamente all'interno degli strumenti per sviluppatori. Per garantire che la correzione sia pronta per la produzione, CodeMender utilizza un framework LLM-as-a-judge per convalidare la patch. L'agente testa automaticamente il codice modificato per garantire l'equivalenza del programma, il che significa che la patch risolve la causa principale della vulnerabilità senza alterare il comportamento previsto dell'applicazione o interrompere le funzionalità esistenti. La patch viene presentata allo sviluppatore come un diff di codice da rivedere e approvare prima di eseguire il commit della patch nella codebase.

Per l'elenco più recente dei modelli supportati, puoi consultare la nostra documentazione.  CodeMender con Gemini 3.5 Flash Cyber sarà disponibile in esclusiva per un piccolo gruppo di governi e partner fidati. Abbiamo in programma di estendere questo accesso nel tempo.

CodeMender è progettato per la complessità su scala aziendale e offre una copertura completa dei principali ecosistemi linguistici mostrati di seguito.  Per le ultime novità, puoi consultare la nostra documentazione.

  • Linguaggi: C/C++, Java, Python, TypeScript/JavaScript, Go, Rust e Ruby
  • Framework: ampia gamma di supporto per le librerie standard all'interno di questi linguaggi, nonché per i framework aziendali comuni (ad es. HTML/CSS, Django, Flask, React, Spring Boot ed Express)

CodeMender è ospitato come agente headless sicuro sulla piattaforma Gemini Enterprise Agent. Gli sviluppatori interagiscono con CodeMender utilizzando l'interfaccia a riga di comando (CLI) locale e strumenti come VS Code per eseguire scansioni, esaminare i risultati, attivare la verifica degli exploit, generare patch e gestire le sessioni. Il ragionamento e l'orchestrazione principali avvengono nel cloud, mentre la compilazione del codice, l'esecuzione dei test e le simulazioni di exploit vengono eseguite in sandbox locali gestite dal cliente o in VM isolate.

Sì. Oltre ai workflow interattivi per gli sviluppatori, CodeMender può funzionare come agente headless. Per le pipeline automatizzate, il binario CodeMender può essere inserito in un container personalizzato.

Nell'ambito del sistema Google AI Threat Defense, CodeMender funziona con Wiz:

  • Scansione e definizione delle priorità ricche di contesto:  Wiz orchestra la sicurezza delle applicazioni agentiche, analizzando le applicazioni per dare priorità alle indagini. Chiama CodeMender per analizzare il codice (disponibile a breve), arricchisce i risultati all'interno di Wiz Security Graph con il contesto di deployment e attiva Wiz Red Agent per il pentesting AI per dimostrare la sfruttabilità, garantendo che i team si concentrino sulle vulnerabilità a più alto rischio.
  • Correzione mirata:  Wiz funge da centro di comando per la gestione e la scalabilità della correzione. Il Wiz Green Agent orchestra questo ciclo di vita indirizzando CodeMender a generare e testare patch ad alta fedeltà arricchite con il contesto dell'applicazione dal grafico di sicurezza. Questo workflow consente ai team di risolvere vulnerabilità complesse con una velocità e una precisione senza precedenti.

Certo. CodeMender applica un modello di governance human-in-the-loop rigoroso. L'agente non applica automaticamente le patch al sistema di controllo della versione né esegue il push del codice direttamente nei repository di produzione. Tutte le patch suggerite vengono fornite come differenze di codice locale e le modifiche vengono eseguite nel repository solo dopo che uno sviluppatore le ha esaminate e approvate manualmente.

Il tuo codice sorgente proprietario rimane completamente privato e sicuro. CodeMender è progettato fin dall'inizio con rigidi perimetri di privacy dei dati:

  • Nessun caricamento di repository:  non devi mai caricare i tuoi repository di origine su Google Cloud. L'agente CodeMender richiede ed elabora solo gli snippet di codice minimi necessari tramite una comunicazione sicura con il client CLI sulla tua macchina locale.
  • Compilazione e verifica della sandbox:  per garantire che la logica rimanga sul lato client, tutte le build di codice, le esecuzioni di test e le simulazioni di exploit vengono eseguite interamente su infrastrutture o sandbox gestite dal cliente, mai su infrastrutture gestite da Google.
  • Conservazione minima dei dati: Google non conserva alcun codice sorgente, prompt, output di scansione o patch nell'archiviazione lato Google oltre i dati della sessione attiva, che vengono archiviati crittografati per un massimo di sette giorni dalla creazione della sessione per consentire la ripresa delle scansioni di ricerca e correzione a lunga esecuzione. Gli output di scansione, gli exploit e il codice della patch vengono inviati al client e archiviati localmente sulla macchina.
  • Nessun addestramento del modello: il tuo codice proprietario, i tuoi prompt e i tuoi risultati di sicurezza non vengono mai utilizzati per addestrare i foundation model di Google.

Ospitato in modo sicuro sulla Gemini Enterprise Agent Platform, CodeMender fornisce i seguenti guardrail aziendali:

  • Controlli di servizio VPC (VPC-SC):  stabilisce perimetri di rete rigidi attorno alla comunicazione degli agenti, fornendo una protezione avanzata contro l'esfiltrazione di dati.
  • Routing sicuro del traffico:  offre ai clienti la possibilità di instradare tutte le comunicazioni CLI e degli agenti esclusivamente attraverso il loro VPC sulla rete backbone privata e criptata di Google, mitigando i rischi di intercettazione.

Inizia oggi la tua trasformazione della sicurezza

Logo Cloud
Security
Google Cloud