谷歌旗下网络安全团队Wiz近日宣布,其自主研发的AI漏洞挖掘系统Atlas已正式投入使用。该系统通过模拟人类安全研究团队的协作模式,成功在多个开源项目中识别出超过200个此前未被发现的安全漏洞,其中包含一项被GitHub列为重大风险的远程代码执行漏洞CVE-2026-3854。凭借这一突破性成果,Wiz团队获得GitHub颁发的10万美元漏洞发现奖金。
与传统依赖单一AI模型的系统不同,Atlas采用多智能体协同架构。系统由多个具备不同专业能力的AI模块组成,分别承担代码库解析、漏洞假设生成、交叉验证和最终确认等任务。这种分工模式类似于人类安全团队中分析师、测试员和审核员的协作流程,通过程序化协作机制实现全流程自动化漏洞挖掘。在技术实现上,Atlas首先通过构建代码属性图(CPG)分析目标软件的结构特征,识别潜在攻击路径,随后生成多步骤复合型漏洞候选方案。
在验证环节,系统引入"三重审核机制":由三个独立智能体分别扮演"支持论证者""反驳分析者"和"最终裁决者"角色。只有通过严格交叉验证的漏洞才会进入下一阶段。为确保结果准确性,Atlas还会自动搭建隔离测试环境,模拟真实攻击场景验证漏洞有效性。这种设计使系统误报率显著低于行业平均水平,根据CyberGym基准测试数据显示,其准确率达到90.9%,超越GPT-5.5-Cyber、Claude 4.6等同类模型。
成本优化是Atlas的另一技术亮点。系统采用动态资源分配策略,在复杂漏洞链分析和最终裁决等需要高算力的环节调用大型模型,而在代码图谱分析和初步筛选等标准化任务中则使用轻量化模型。配合确定性代码分析技术和对抗式审核机制,系统整体运行成本较传统方案降低40%以上。Wiz团队透露,Atlas已具备处理千万行级代码库的能力,未来计划将其集成到企业级安全防护体系中。
在实际应用中,Atlas展现出强大的实战能力。开发团队选取了15个主流开源项目进行测试,系统在三个月内发现217个高危漏洞,其中32个被评定为CVSS评分9.0以上的严重漏洞。帮助GitHub发现的CVE-2026-3854漏洞,允许攻击者通过特定构造的输入远程执行任意代码,潜在影响数百万依赖相关组件的应用程序。目前,Wiz已将所有发现的漏洞提交至相关项目维护方,并协助制定修复方案。

