Wiz让AI组队挖出200个漏洞

谷歌旗下 Wiz 发布多智能体漏洞挖掘系统 Atlas,已发现并验证超过 200 个漏洞,在 CyberGym 基准中取得 90.9% 的成绩,还获得 GitHub 10 万美元漏洞奖金。
AI 不再只审代码,而是开始组建“安全研究团队”
谷歌旗下网络安全部门 Wiz 于 7 月 29 日公布了 AI 漏洞挖掘系统 Atlas,这套系统已经在多个知名开源项目中发现并验证超过 200 个安全漏洞,并获得 GitHub 提供的 10 万美元漏洞发现奖金,按当前汇率约合人民币 67.8 万元。
Atlas 是一套由多个 AI 智能体分工完成代码分析、漏洞推理、对抗审核和实际验证的自动化漏洞研究系统。它并不是把整个代码仓库一次性交给某个大模型,然后要求模型输出一份安全报告,而是试图复刻一支人类安全团队的工作流程:有人理解代码,有人提出攻击假设,有人负责质疑,最后再由另一个角色作出裁决。
多智能体协作系统是由多个承担不同职责的 AI Agent 共同完成复杂任务的架构。Atlas 的核心价值并不在于调用了某一个更强的基础模型,而在于把漏洞研究拆成多个可以检查、反驳和执行验证的环节,让模型输出从“看起来合理”进一步走向“能够复现”。

这次发布值得关注的地方,是 Atlas 已经越过了 AI 安全工具最容易停留的演示阶段。超过 200 个经过验证的漏洞、GitHub 10 万美元漏洞奖金,以及一项被报道为 CVE-2026-3854 的远程代码执行漏洞,都比单纯展示模型跑分更有说服力。
Atlas 怎样把一次漏洞研究拆成五个阶段
Atlas 的第一步不是搜索危险函数,而是针对整个目标代码库建立威胁模型。威胁模型是对系统资产、信任边界、攻击入口和潜在攻击者能力的结构化描述,它回答的不是“哪一行代码可疑”,而是“攻击者从哪里进入、能够控制什么,以及最终可能影响什么”。
传统静态扫描器通常从预先定义的规则出发,例如检查不安全函数、污点传播或缺少鉴权的接口。Atlas 则先理解软件的用途、模块关系和外部输入,再决定哪些路径值得深入研究,这更接近高级安全研究员阅读陌生项目时的工作方式。
Atlas 的第二步是利用代码属性图分析程序结构。代码属性图(Code Property Graph,CPG)是把抽象语法树、控制流和数据流等代码关系整合进统一图结构的方法,系统可以沿着图中的节点和边追踪外部输入如何跨越函数、模块乃至多个处理阶段抵达危险操作。
代码属性图解决了大语言模型单纯阅读文本时的一个明显短板:代码仓库不是一篇从头读到尾的文章。一个真正可利用的漏洞可能横跨路由、权限检查、数据转换和底层执行四五个模块,相关代码甚至分散在不同语言和配置文件中。模型如果只靠上下文窗口拼接源码,很容易漏掉跨文件的数据关系;图分析则可以先把搜索范围压缩到少量高价值路径。
Atlas 的第三步是让多个智能体分别提出并验证漏洞假设。漏洞假设是对攻击前提、输入路径、程序状态和预期影响的可检验推断,例如某个未经认证的输入是否能够绕过中间层检查,并最终触发命令执行或越权访问。
这套系统尤其关注多步骤复合型漏洞,因为此类漏洞往往不是单个危险函数造成的。一个组件可能只存在路径规范化差异,另一个组件可能错误信任上游结果,两者单独看都不严重,组合后却可能形成完整攻击链。单轮代码补全模型容易发现局部坏味道,却不擅长持续维护多个前提并验证整条链路,Atlas 则把这种推理过程显式拆开。
Atlas 的第四步是引入“支持、反驳、裁决”三个角色进行对抗式审核。支持智能体负责寻找证明漏洞成立的证据,反驳智能体专门检查前提是否错误、路径是否不可达、权限条件是否被忽略,裁决智能体再综合双方证据决定是否进入执行验证阶段。
对抗式审核的意义不是让三个模型简单投票,而是强迫系统暴露推理链中的薄弱环节。代码安全场景中的误报经常来自一个不起眼的事实错误,例如模型没有看到调用前已经做过编码、错误理解了变量类型,或者把仅供测试使用的函数当成生产入口。让一个智能体专门“拆台”,通常比让同一个模型自我检查更有效。
Atlas 的第五步是自动创建测试环境并尝试实际触发漏洞。Harness 是专门为漏洞研究建立的执行与验证框架,负责准备依赖、构造输入、运行目标程序、监测异常行为,并记录能够复现结果的环境信息。
可执行验证是 Atlas 与普通 AI 代码审查工具之间最重要的分界线。语言模型可以生成语义通顺但事实错误的安全报告,而程序是否崩溃、权限边界是否被突破、危险路径是否真正可达,最终必须由运行结果证明。Wiz 表示,Atlas 会为发现的漏洞自动生成攻击验证程序,以减少误报并形成可重复检查的证据。
Atlas 与常见漏洞发现方式有什么不同
Atlas 并没有取代静态分析、模糊测试或人工研究,而是把这些能力组织进一条由 AI 驱动的研究流水线。它更像一个可以扩张的自动化安全团队,而不是一个更会聊天的代码扫描器。
| 方案 | 主要工作方式 | 擅长的问题 | 主要短板 | 是否执行验证 | |---|---|---|---|---| | Atlas | 多智能体分工,结合代码属性图、对抗审核与测试环境 | 跨模块、多步骤、需要语义理解的复合漏洞 | 成本、环境搭建和结果治理仍较复杂 | 是 | | 单一大模型审计 | 一个模型阅读代码并输出问题列表 | 快速解释代码、发现明显逻辑缺陷 | 容易幻觉,长链路推理不稳定 | 通常不是 | | 传统静态分析 | 按规则、数据流和控制流扫描代码 | 已知缺陷模式、持续集成检查 | 规则外漏洞和业务逻辑漏洞较难发现 | 通常不是 | | 模糊测试 | 持续生成异常输入并观察程序行为 | 崩溃、解析器错误、内存安全问题 | 深层状态和复杂前置条件覆盖困难 | 是 | | 人工安全研究 | 研究员理解业务并构造攻击链 | 高复杂度逻辑漏洞和创新攻击路径 | 人力昂贵,扩展速度有限 | 是 |
Atlas 最合理的定位不是替代上表中的任何一项,而是充当协调层。确定性代码分析是按照明确规则产生可重复结果的分析方法,它适合过滤不可能路径、构建调用关系和缩小搜索空间;大模型则更适合理解业务语义、提出非常规假设并连接分散线索。两者结合,才能避免纯模型方案既昂贵又不稳定的问题。
90.9% 的跑分很亮眼,但还不能直接等于生产能力
Wiz 表示 Atlas 在 CyberGym 基准测试中取得了 90.9% 的成绩,并超过 GPT-5.5-Cyber、Claude 4.6 和 Claude Mythos Preview。CyberGym 是用于衡量 AI 系统漏洞研究与利用能力的基准测试,重点考察系统能否识别并处理具有真实程序语境的安全问题。
| 系统或模型 | CyberGym 公布成绩 | 架构特征 | 当前公开信息的局限 | |---|---:|---|---| | Wiz Atlas | 90.9% | 多智能体、代码图分析、对抗审核、执行验证 | 未公布单个漏洞平均成本和总耗时 | | GPT-5.5-Cyber | Wiz 称低于 90.9% | 面向网络安全任务的模型 | 现有报道未给出具体分数 | | Claude 4.6 | Wiz 称低于 90.9% | 通用代码与推理模型 | 现有报道未给出具体分数 | | Claude Mythos Preview | Wiz 称低于 90.9% | 面向复杂推理的预览模型 | 现有报道未给出具体分数 |
90.9% 是一个足够抢眼的结果,但目前仍缺少判断商业价值所需的几组关键数字。Wiz 尚未在现有报道中披露 Atlas 每分析一个代码库需要多少模型调用、平均运行多长时间、消耗多少算力,以及 200 多个漏洞中不同严重等级和漏洞类型的分布。
基准测试也无法完整模拟真实开源项目的复杂环境。测试集通常具有可控制的依赖和较清晰的成功条件,生产代码却可能需要过时编译器、私有服务、特定操作系统或庞大的测试数据。Atlas 能否稳定重建这些环境,将直接影响它从实验室工具变成日常安全基础设施的速度。
因此,Atlas 真正值得看的指标不是单一跑分,而是“经过维护者确认的有效漏洞数除以总成本”。如果一套系统跑出 1000 条报告,却需要人类研究员花几周排除误报,它只是把扫描器噪声换成了更流畅的自然语言;如果它能提交可复现、带环境说明和修复线索的报告,90.9% 才会转化为实际生产力。
大模型只在最贵的环节出场
Atlas 的成本控制策略是按任务难度分配不同规模的模型。复杂攻击链分析和最终裁决需要较强的长程推理能力,因此交给能力更强、调用成本更高的大模型;代码属性图处理、初步筛选和边界明确的重复任务,则由成本更低的小模型完成。
这种模型路由比“所有步骤都用最强模型”更接近实际工程需求。安全审计中的大量工作并不需要前沿模型,例如枚举入口、整理调用关系和检查依赖版本都可以由确定性程序或小模型处理。真正值得投入昂贵推理预算的,是需要跨模块组合证据、排除反例和判断实际影响的少数候选漏洞。
Atlas 的架构也说明,多智能体系统的竞争重点正在从 Agent 数量转向任务编排质量。简单复制十个模型实例并不会自动得到十倍能力,因为智能体之间可能重复搜索、相互放大错误,甚至在无效假设上消耗更多计算资源。Atlas 通过固定角色、阶段门槛和执行结果约束智能体,实际上是在给概率模型套上一层确定性的项目管理流程。
10 万美元奖金比演示视频更有含金量
GitHub 提供的 10 万美元漏洞奖金,是 Atlas 目前最重要的外部验证之一。漏洞奖金意味着发现结果至少经过了目标厂商的评估,而不是 Wiz 自己定义标准、自己宣布成功;公开报道还提到,Atlas 协助识别了编号为 CVE-2026-3854 的重大远程代码执行漏洞。
超过 200 个漏洞仍然需要更细致的后续披露才能完整评估。外界目前还不知道其中有多少属于高危或严重漏洞、有多少已经完成负责任披露、有多少是同一根因在不同组件中的重复表现,也不知道它们是否全部为此前未知漏洞。
数量本身也不是评价漏洞研究系统的唯一尺度。一个能够跨越认证边界的远程代码执行漏洞,实际价值可能高于数十个低影响崩溃问题;一个被项目维护者接受并迅速修复的报告,也比未经确认的候选问题更有意义。Atlas 接下来若能持续公开 CVE、修复提交和维护者确认记录,其可信度会明显高于只公布累计数字。
自动挖洞越强,安全边界越不能靠自觉
Atlas 的验证能力同时带来了新的治理问题,因为能够自动证明漏洞存在的系统,也能够自动生成具有攻击价值的输入。Wiz 需要确保验证程序、目标代码和测试数据被隔离保存,并为谁可以查看、执行和导出结果设置严格权限。
自动安装依赖本身也是一个高风险环节。开源项目的构建脚本可能执行任意命令,依赖包也可能包含恶意安装逻辑;如果 Harness 在高权限环境中运行,Atlas 还没有开始测试目标软件,就可能先被软件供应链反向攻击。因此,临时虚拟机、最小权限、网络隔离、资源限制和运行后销毁环境,不是锦上添花,而是这类系统的基础设施。
代码隐私同样会决定 Atlas 能否进入企业内部。企业不会只关心模型能否找到漏洞,还会追问源码是否离开受控环境、哪些模型可以看到完整代码、日志保留多久,以及漏洞证据是否会被用于训练。对于闭源仓库,本地化分析和可审计的数据边界可能比再提升几个百分点的跑分更重要。
负责任披露流程也必须跟上漏洞生成速度。人类研究团队一年处理几十个高质量漏洞时,邮件沟通和人工排期尚能运转;当自动化系统在多个项目中持续产生数百甚至数千个有效发现时,去重、分级、通知维护者、设置披露期限和协调补丁发布都会成为新的瓶颈。
Atlas 的真正对手不是另一个模型
Atlas 的真正对手并不是 GPT-5.5-Cyber 或 Claude 4.6,而是现有安全团队的单位漏洞发现成本。企业最终购买的不是一个更高的基准分数,而是更短的审计周期、更少的误报、更完整的复现证据,以及在同样预算下覆盖更多代码库的能力。
Atlas 目前最强的信号,是它把代码理解、程序分析、辩论式推理和沙箱执行连接成了一套闭环。此前不少 AI 代码安全产品停留在“指出某段代码可能有问题”,Atlas 则把目标推进到“建立环境并证明问题真的能发生”,后者才有机会改变安全研究的生产方式。
Atlas 目前最大的未知数,则是成本和可复制性。Wiz 强调通过大小模型路由降低开销,但没有公布分析单个仓库的平均费用、运行时间和人工介入比例;外界也无法确认这套系统面对大型单体仓库、混合语言项目和缺少测试文档的遗留系统时,能否维持 90.9% 的表现。
从行业影响看,AI 漏洞研究正在从单模型竞赛进入系统工程竞赛。基础模型仍然重要,但代码图是否准确、智能体是否会质疑错误假设、执行环境是否稳定、结果能否被维护者复现,这些外围工程开始决定最终上限。
Wiz 这次交出的不是一个可以取代安全研究员的“自动黑客”,而是一条更接近工业化的漏洞研究流水线。它已经证明 AI 可以承担大量搜索、验证和环境搭建工作,但漏洞定级、披露决策、业务影响判断和修复优先级,短期内仍然需要人类研究员负责。
参考来源
- IT之家:谷歌旗下 Wiz 公布漏洞挖掘系统 Atlas——介绍 Atlas 的多智能体架构、超过 200 个漏洞、10 万美元奖金及 CyberGym 90.9% 成绩。



