Proteja bases de código na velocidade da máquina

O CodeMender encontra e corrige vulnerabilidades de código de forma autônoma

Proteja bases de código na velocidade da máquina

O CodeMender encontra e corrige vulnerabilidades de código de forma autônoma

Agente CodeMender na Gemini Enterprise Agent Platform

O agente CodeMender oferece um conjunto de segurança ajustado para encontrar e corrigir vulnerabilidades de código. Ele é gerenciado e hospedado como um agente de segurança de código na Gemini Enterprise Agent Platform com governança integrada e integrações de ferramentas de desenvolvedor.

Acelere o desenvolvimento seguro com flexibilidade e controle

  • Flexibilidade de vários modelos

    Otimize para custo, velocidade ou desempenho de programação avançada

  • Remediação automatizada

    Elimine a verificação e a aplicação de patches manuais

  • Priorizadas por explorabilidade

    Simule exploits para priorizar correções

Veja o agente do CodeMender em ação

Veja como o CodeMender analisa vulnerabilidades, valida riscos exploráveis e gera correções de código verificadas para ajudar a proteger seus aplicativos.

1:57
Animação de verificação

Otimize os fluxos de trabalho de digitalização

Faça a ingestão de descobertas de ferramentas de segurança na nuvem, como o Wiz, de forma integrada, aproveitando o suporte flexível a vários modelos para otimizar custos, velocidade ou desempenho.

Mantenha o código-fonte no seu ambiente

Trabalhe com total segurança usando uma CLI leve e protegida, que garante que a verificação e a correção do seu código proprietário ocorram inteiramente dentro do seu ambiente configurado.

Verifique toda sua base de código

Descoberta de vulnerabilidades de alto sinal em toda a base de código.

Descubra vulnerabilidades profundas

Encontre falhas complexas usando vários modelos, desde corrupção de memória até ataques de injeção, em bases de código multilíngues usando análises avançadas baseadas em agentes.

Faça a ingestão de descobertas de ferramentas de segurança na nuvem, como o Wiz, de forma integrada, aproveitando o suporte flexível a vários modelos para otimizar custos, velocidade ou desempenho.

Trabalhe com total segurança usando uma CLI leve e protegida, que garante que a verificação e a correção do seu código proprietário ocorram inteiramente dentro do seu ambiente configurado.

Verifique toda sua base de código

Descoberta de vulnerabilidades de alto sinal em toda a base de código.

Animação de verificação

Otimize os fluxos de trabalho de digitalização

Faça a ingestão de descobertas de ferramentas de segurança na nuvem, como o Wiz, de forma integrada, aproveitando o suporte flexível a vários modelos para otimizar custos, velocidade ou desempenho.

Mantenha o código-fonte no seu ambiente

Trabalhe com total segurança usando uma CLI leve e protegida, que garante que a verificação e a correção do seu código proprietário ocorram inteiramente dentro do seu ambiente configurado.

Descubra vulnerabilidades profundas

Encontre falhas complexas usando vários modelos, desde corrupção de memória até ataques de injeção, em bases de código multilíngues usando análises avançadas baseadas em agentes.

Faça a ingestão de descobertas de ferramentas de segurança na nuvem, como o Wiz, de forma integrada, aproveitando o suporte flexível a vários modelos para otimizar custos, velocidade ou desempenho.

Trabalhe com total segurança usando uma CLI leve e protegida, que garante que a verificação e a correção do seu código proprietário ocorram inteiramente dentro do seu ambiente configurado.

Verificar o risco

Validação baseada em explorações reais para eliminar falsos positivos.

Valide usando exploits reais

Vá além das pontuações de CVE. O CodeMender cria e executa uma exploração ativa de prova de conceito em um ambiente gerenciado pelo cliente para comprovar definitivamente o potencial de exploração.

Garante que os desenvolvedores só gastem tempo com vulnerabilidades acionáveis e de alta confiança, reduzindo significativamente a fadiga de alertas.

Utiliza uma estrutura de segurança especializada e técnicas do DeepMind para rastrear fluxos de controle e caminhos de dados complexos.

Animação de verificação

Priorize vulnerabilidades úteis

Garante que os desenvolvedores só gastem tempo com vulnerabilidades acionáveis e de alta confiança, reduzindo significativamente a fadiga de alertas.

Raciocínio avançado

Utiliza uma estrutura de segurança especializada e técnicas do DeepMind para rastrear fluxos de controle e caminhos de dados complexos.

Verificar o risco

Validação baseada em explorações reais para eliminar falsos positivos.

Animação de verificação

Priorize vulnerabilidades úteis

Garante que os desenvolvedores só gastem tempo com vulnerabilidades acionáveis e de alta confiança, reduzindo significativamente a fadiga de alertas.

Raciocínio avançado

Utiliza uma estrutura de segurança especializada e técnicas do DeepMind para rastrear fluxos de controle e caminhos de dados complexos.

Valide usando exploits reais

Vá além das pontuações de CVE. O CodeMender cria e executa uma exploração ativa de prova de conceito em um ambiente gerenciado pelo cliente para comprovar definitivamente o potencial de exploração.

Garante que os desenvolvedores só gastem tempo com vulnerabilidades acionáveis e de alta confiança, reduzindo significativamente a fadiga de alertas.

Utiliza uma estrutura de segurança especializada e técnicas do DeepMind para rastrear fluxos de controle e caminhos de dados complexos.

Vídeo de correção

Implantar patches de nível de produção

Valide automaticamente as correções propostas usando avaliadores de LLM para garantir que a funcionalidade atual permaneça intacta.

Manter o controle do desenvolvedor

Os desenvolvedores revisam, aprovam e aplicam os patches do CodeMender diretamente em seus IDEs e ferramentas de CLI.

Corrigir com patches gerados automaticamente

Geração e implantação de patches inteligentes e autovalidados.

Gerar correções automatizadas

Gere diffs de código e solicitações de pull que não apenas corrigem o exploit, mas também abordam a causa raiz da vulnerabilidade.

Valide automaticamente as correções propostas usando avaliadores de LLM para garantir que a funcionalidade atual permaneça intacta.

Os desenvolvedores revisam, aprovam e aplicam os patches do CodeMender diretamente em seus IDEs e ferramentas de CLI.

Corrigir com patches gerados automaticamente

Geração e implantação de patches inteligentes e autovalidados.

Vídeo de correção

Implantar patches de nível de produção

Valide automaticamente as correções propostas usando avaliadores de LLM para garantir que a funcionalidade atual permaneça intacta.

Manter o controle do desenvolvedor

Os desenvolvedores revisam, aprovam e aplicam os patches do CodeMender diretamente em seus IDEs e ferramentas de CLI.

Gerar correções automatizadas

Gere diffs de código e solicitações de pull que não apenas corrigem o exploit, mas também abordam a causa raiz da vulnerabilidade.

Valide automaticamente as correções propostas usando avaliadores de LLM para garantir que a funcionalidade atual permaneça intacta.

Os desenvolvedores revisam, aprovam e aplicam os patches do CodeMender diretamente em seus IDEs e ferramentas de CLI.

O CodeMender é um componente essencial do AI Threat Defense

Supere os adversários na era da IA

Uma plataforma de segurança autônoma sempre ativa projetada para superar ataques baseados em IA. O AI Threat Defense combina o poder de raciocínio do Gemini, a priorização de riscos contextuais da Wiz, os recursos de correção de código do CodeMender e a experiência de linha de frente da Mandiant.

A solução é baseada em um framework comprovado de quatro etapas retirado da própria abordagem do Google para combater as ameaças atuais.

Diagrama do processo do AI Threat Defense com quatro etapas para preparar, verificar, corrigir e monitorar

Perguntas frequentes sobre o Google CodeMender

O Google CodeMender na Gemini Enterprise Agent Platform é um agente de segurança autônomo com tecnologia de IA originalmente desenvolvido pelo Google DeepMind para encontrar, verificar e corrigir vulnerabilidades profundas na sua base de código. Testado nos próprios ambientes de produção do Google, ele usa um esquema de segurança ajustado que é criado e atualizado continuamente pelo Google DeepMind e uma seleção de modelos para analisar as causas principais, executar simulações de exploração para confirmar se as vulnerabilidades são reais e gerar correções de código precisas.

O Google AI Threat Defense é uma plataforma de segurança autônoma sempre ativa e projetada para se antecipar aos ataques impulsionados por IA. Ele integra o poder de raciocínio de modelos de fronteira como o Gemini, a priorização contextual de riscos na nuvem da Wiz, os recursos de correção de código autônomos do CodeMender e a experiência de resposta a incidentes de linha de frente da Mandiant. No AI Threat Defense, o CodeMender atua como o principal agente de segurança de código, conectando exposições reais na nuvem diretamente com a aplicação automatizada de patches na base de código aprovada pelo desenvolvedor.

O CodeMender muda a segurança da verificação passiva para a correção ativa. Ao contrário dos verificadores estáticos tradicionais que inundam as equipes com falsos positivos ou modelos independentes que não têm lógica de execução e contexto, o CodeMender combina modelos avançados de IA com um harness ajustado e um conjunto de ferramentas de segurança abrangente para oferecer melhor desempenho na correção de vulnerabilidades do que os modelos sozinhos. Com o CodeMender, você pode:

  • Implantar o modelo mais adequado. Você pode escolher entre vários modelos para otimizar custos, velocidade, verificação detalhada e desempenho de codificação.
  • Acelerar a correção em escala de máquina. Agora você pode eliminar gargalos de correção causados por verificação e aplicação de patches manuais, mantendo os desenvolvedores informados.
  • Priorizar as correções por explorabilidade. Você pode executar exploits de prova de conceito e simulações para verificar se as vulnerabilidades no código são exploráveis e priorizar os tokens na correção de casos críticos primeiro.

Os verificadores estáticos tradicionais dependem de uma simples correspondência de padrões, o que gera grandes volumes de alertas ruidosos e falsos positivos. O CodeMender age de forma diferente, realizando verificações profundas e de alto sinal em bases de código complexas e multilíngues. Ele usa análise avançada de programas para rastrear fluxos de controle e caminhos de dados, o que permite entender o contexto, os objetivos e a funcionalidade exclusivos do seu aplicativo para descobrir vulnerabilidades sofisticadas que a verificação estática e somente de modelos não detecta.

O gargalo mais crítico na segurança de aplicativos é o tempo gasto na triagem de falsos positivos. O CodeMender resolve isso com a verificação baseada em execução. Em vez de analisar padrões de código de forma estática, o agente cria seu código e executa um exploit de prova de conceito seguro. Se o exploit for bem-sucedido, a vulnerabilidade será verificada como explorável, permitindo que seus profissionais de segurança e desenvolvedores concentrem sua energia e custos de token em riscos legítimos.

Assim que uma falha de segurança é verificada, o CodeMender gera automaticamente um patch, entregue como uma diferença de código padrão diretamente nas ferramentas para desenvolvedores. Para garantir que a correção esteja pronta para produção, o CodeMender usa um framework de LLM como juiz para validar o patch. O agente testa automaticamente o código modificado para garantir a equivalência do programa, ou seja, o patch resolve a causa raiz da vulnerabilidade sem alterar o comportamento pretendido do aplicativo ou interromper os recursos atuais. O patch é apresentado ao desenvolvedor como uma diferença de código para que ele revise e aprove antes de confirmar o patch na base de código.

Para conferir a lista mais recente de modelos compatíveis, consulte nossa documentação.  O CodeMender com o Gemini 3.5 Flash Cyber estará disponível exclusivamente para um pequeno grupo de governos e parceiros confiáveis. Planejamos ampliar esse acesso com o tempo.

O CodeMender foi criado para a complexidade em escala empresarial, oferecendo cobertura abrangente nos principais ecossistemas de linguagem mostrados abaixo.  Para saber as novidades, consulte nossa documentação.

  • Linguagens: C/C++, Java, Python, TypeScript/JavaScript, Go, Rust e Ruby
  • Frameworks: amplo suporte para bibliotecas padrão nessas linguagens, assim como frameworks corporativos comuns (por exemplo, HTML/CSS, Django, Flask, React, Spring Boot e Express)

O CodeMender é hospedado como um agente headless seguro na Gemini Enterprise Agent Platform. Os desenvolvedores interagem com ele usando a interface de linha de comando (CLI) local do CodeMender e ferramentas como o VS Code para executar verificações, analisar descobertas, acionar a verificação de exploits, gerar patches e gerenciar sessões. O raciocínio e a orquestração principais ocorrem na nuvem, enquanto a compilação de código, a execução do teste e as simulações de exploit são executadas em sandboxes locais gerenciadas pelo cliente ou VMs isoladas.

Sim. Além dos fluxos de trabalho interativos para desenvolvedores, o CodeMender pode operar como um agente headless. Para pipelines automatizados, o binário do CodeMender pode ser empacotado em um contêiner personalizado.

No sistema Google AI Threat Defense, o CodeMender funciona com o Wiz:

  • Verificação e priorização ricas em contexto: a Wiz orquestra a segurança de aplicativos agênticos, analisando aplicativos para priorizar investigações. Ele chama o CodeMender para verificar o código (em breve), enriquece as descobertas no gráfico de segurança Wiz com o contexto de implantação e aciona o Wiz Red Agent para testes de invasão de IA para comprovar a possibilidade de exploração, garantindo que as equipes se concentrem nas vulnerabilidades de maior risco.
  • Correção direcionada: a Wiz serve como uma central de comando para controlar e escalonar as correções. O Wiz Green Agent orquestra esse ciclo de vida direcionando o CodeMender para gerar e testar patches de alta fidelidade enriquecidos com o contexto do aplicativo do gráfico de segurança. Esse fluxo de trabalho permite que as equipes resolvam vulnerabilidades complexas com velocidade e precisão sem precedentes.

Com certeza. O CodeMender aplica um modelo de governança rigoroso com intervenção humana. O agente não aplica patches automaticamente ao seu sistema de controle de versões nem envia código diretamente para repositórios de produção. Todos os patches sugeridos são fornecidos como diferenças de código local, e as mudanças só são confirmadas no repositório depois que um desenvolvedor as revisa e aprova manualmente.

Seu código-fonte proprietário permanece totalmente privado e seguro. O CodeMender foi desenvolvido com perímetros rígidos de privacidade de dados:

  • Sem uploads de repositórios: você nunca precisa fazer upload dos seus repositórios de origem no Google Cloud. O agente CodeMender só solicita e processa os snippets de código mínimos necessários por meio de comunicação segura com o cliente da CLI na sua máquina local.
  • Compilação e verificação em sandbox: para garantir que a lógica permaneça no lado do cliente, todas as compilações de código, execuções de teste e simulações de exploração são executadas inteiramente em infraestrutura ou sandboxes gerenciados pelo cliente, nunca em infraestrutura gerenciada pelo Google.
  • Retenção mínima de dados: o Google não retém nenhum código-fonte, comando, saída de verificação ou patch no armazenamento do Google além dos dados da sessão ativa, que são armazenados criptografados por até sete dias a partir da criação da sessão para permitir a retomada de verificações de localização e correção de longa duração. As saídas de verificação, os exploits e o código de patch são enviados de volta ao cliente e armazenados localmente na sua máquina.
  • Sem treinamento de modelos: seu código, comandos e descobertas de segurança próprios nunca são usados para treinar os modelos de fundação do Google.

Hospedado com segurança na Gemini Enterprise Agent Platform, o CodeMender oferece as seguintes proteções corporativas:

  • VPC Service Controls (VPC-SC): estabelece perímetros de rede rigorosos em torno da comunicação do agente, oferecendo proteção reforçada contra exfiltração de dados.
  • Roteamento de tráfego seguro: oferece aos clientes a opção de rotear todas as comunicações de CLI e agentes exclusivamente pela VPC na rede de backbone privada e criptografada do Google, reduzindo os riscos de espionagem.

Comece sua transformação de segurança hoje mesmo

Logotipo do Cloud
Security
Google Cloud