Google ha compartido la arquitectura de su sistema de inteligencia artificial (IA) multiagente, diseñado para la detección de vulnerabilidades en el código fuente. Este sistema, conocido como Agentic Vulnerability Discovery Harness (AVDH), ha demostrado una notable eficiencia al identificar más de cien fallos críticos en un lapso de 48 horas durante pruebas internas.

AVDH: Un enfoque innovador en seguridad

AVDH es una infraestructura desarrollada por Mandiant, una empresa de Google Cloud, con el propósito de descubrir vulnerabilidades a gran escala. Según la compañía, ha sido utilizado para analizar entornos que comprenden decenas de millones de líneas de código, ejecutando miles de procesos para generar una gran cantidad de hallazgos.

Este sistema automatizado se distingue por su capacidad para realizar un análisis rápido del código fuente y localizar rutas de explotación. Su infraestructura se apoya en el Kit de Desarrollo de Agentes de Google (ADK) y Google Antigravity, herramientas que permiten la orquestación de agentes especializados en diversas tareas. A diferencia de los métodos tradicionales que se basan en la coincidencia de patrones de código, AVDH valida hipótesis activamente, mapea rutas de ejecución y verifica fallos lógicos contra reglas predefinidas por expertos humanos. Este enfoque reduce significativamente la "fatiga por alertas" que a menudo se asocia con las revisiones automatizadas.

El proceso de revisión multiagente

El funcionamiento de AVDH se estructura en varias fases, involucrando a diferentes agentes con roles específicos:

  • Agente explorador: Inicia el proceso identificando el propósito principal del código fuente.
  • Subagentes especializados: Profundizan en áreas como autenticación, autorización y enrutamiento, enviando sus hallazgos a un agente de síntesis de amenazas.
  • Agentes de descubrimiento en paralelo: Utilizan Gemini Flash Lite para procesar y analizar cada archivo, buscando puntos de entrada críticos.
  • Agentes de enriquecimiento: Analizan los puntos de entrada asignados, recopilando información contextual y determinando si se requiere un análisis adicional por parte del agente de control de acceso o el agente de análisis de flujo de datos.

Los agentes de control de acceso y análisis de flujo de datos son fundamentales. El primero "revela fallos cuando no se realizó una verificación o se realizó con una identidad incorrecta, incluyendo la falta de autorización, la escalada de privilegios y la falsificación de solicitudes entre sitios". Por su parte, el agente de análisis de flujo de datos "descubre vulnerabilidades como la inyección SQL, el cross-site scripting (XSS), la inyección de comandos y el recorrido de rutas".

Todos los hallazgos se consolidan en hipótesis que son validadas por otros agentes especializados y, finalmente, revisadas por expertos humanos para descartar falsos positivos. Este proceso se complementa con un enfoque basado en reglas para identificar posibles falsos negativos.

"Al combinar la orquestación multiagente con nuestra experiencia de primera línea, este marco ayuda a mejorar el descubrimiento y la validación de vulnerabilidades rutinarias, lo que permite a los humanos centrar su impacto", afirman desde Mandiant.

Mandiant ha estado utilizando AVDH durante diez meses para detectar vulnerabilidades en código fuente propietario, lo que ha permitido validar sus capacidades. La publicación de su diseño arquitectónico busca que equipos de seguridad y desarrolladores de código abierto puedan escalar proactivamente la protección de sus cadenas de suministro de software.