Google presenteert CodeMender, een AI-agent die kwetsbaarheden in software detecteert, verifieert en corrigeert

Google Cloud heeft CodeMender aangekondigd, een nieuwe AI-agent ontworpen om een groot deel van het kwetsbaarheidsbeheer tijdens softwareontwikkeling te automatiseren. De tool, die aanvankelijk in preview-fase beschikbaar is, analyseert niet alleen de code op beveiligingsproblemen, maar controleert ook of deze zwaktes daadwerkelijk exploiteerbaar zijn. Daarnaast genereert het suggesties voor oplossingen die ontwikkelaars kunnen beoordelen voordat ze deze in het project integreren.

De kernpunten van CodeMender in 20 seconden

  • Google Cloud presenteert CodeMender als een AI-agent voor het analyseren en corrigeren van softwarekwetsbaarheden.
  • Het platform combineert code-analyse, simulatie van aanvallen en automatische patchgeneratie.
  • Het kan geïntegreerd worden in ontwikkeltools en CI/CD-pipelines of vanaf de opdrachtregel worden gebruikt.
  • Google stelt dat het helpt prioriteren te geven aan echt exploiteerbare kwetsbaarheden, waardoor valse positieven worden verminderd.
  • De oplossing is beschikbaar in preview binnen het Gemini Enterprise Agent Platform en AI Threat Defense.

De opkomst van assistenten die code kunnen genereren, heeft het landschap van cybersecurity aanzienlijk veranderd. Hoewel kunstmatige intelligentie het sneller ontwikkelen van software mogelijk maakt, vergemakkelijkt het ook dat aanvallers kwetsbaarheden ontdekken en nieuwe aanvalstechnieken ontwikkelen met een hogere snelheid.

Google vindt dat het antwoord op dit scenario ligt in het inzetten van AI voor defensieve taken. CodeMender is precies daarvoor ontwikkeld: het verkort de tijd tussen het ontdekken van een kwetsbaarheid en de implementatie van een oplossing, zonder de supervisie van ontwikkelaars volledig te verwijderen.

De tool integreert in Gemini Enterprise Agent Platform en kan tevens worden gebruikt als onderdeel van AI Threat Defense, Google’s platform dat zich richt op het beschermen van applicaties en workloads via AI-agenten.


Hoe codekwetsbaarheden autonoom vinden & oplossen met Google CodeMender

Van het ontdekken van een kwetsbaarheid tot het aantonen dat deze echt bestaat

Een van de uitdagingen van traditionele statische analysetools is het hoge aantal valse positieven. Ze identificeren patronen die mogelijk risico’s inhouden, maar betekenen niet altijd dat de applicatie in reële omstandigheden kwetsbaar is.

CodeMender probeert een extra validatiefase toe te voegen.

Na het lokaliseren van een potentiële zwakte, genereert de agent een proof of concept (PoC) om te proberen de kwetsbaarheid te benutten in een geïsoleerde, gecontroleerde omgeving die door de klant wordt beheerd.

Indien het de aanval kan reproduceren, krijgt de melding een hogere prioriteit omdat er een praktische demonstratie bestaat dat het risico echt is. Als het niet exploitabel blijkt, kunnen security-teams besluiten hun resources eerst aan andere kwetsbaarheden met grotere impact te besteden.

Dit draagt bij aan het verminderen van ‘alert fatigue’, een veelvoorkomend probleem in grote organisaties waar teams dagelijks duizenden meldingen ontvangen van diverse beveiligingstools.

Google zegt dat het systeem in staat is kwetsbaarheden te detecteren zoals geheugencorruptie, code-injectie, cryptografische fouten, webbeveiligingsproblemen of onveilig data-verwerking, onder andere scenario’s.

Momenteel ondersteunt het verschillende gangbare programmeertalen voor bedrijfsontwikkeling, waaronder C, C++, Go, Java, Python, Ruby, Rust en TypeScript.

Ook stelt het patch voor, maar de ontwikkelaar behoudt controle

Na verificatie genereert CodeMender automatisch een correctievoorstel.

De oplossing wijzigt het repository niet direct. Het produceert een diff met de voorgestelde wijzigingen, zodat de ontwikkelaar deze kan beoordelen voordat hij ze accepteert.

Google vermeldt dat de agent een systeem gebruikt gebaseerd op LLM-as-a-judge, waarbij een ander model evalueert of de patch het probleem effectief oplost zonder de verwachte werking van de applicatie te beïnvloeden.

Ook kunnen organisaties informatie leveren over hun programmeerconventies, ontwikkelstijlen of interne normen, zodat de gegenereerde code aan die criteria voldoet.

Het doel is om het patch-proces naadloos te integreren in de reguliere ontwikkeling, in plaats van code te genereren die volledig buiten het project staat.

Desalniettemin benadrukt Google dat de uiteindelijke beslissing altijd bij het ontwikkelteam ligt. Geen enkele wijziging wordt automatisch aan de repository toegevoegd zonder menselijke review.

Integratie met CI/CD, Visual Studio Code en lokale omgevingen

CodeMender is ontworpen om naadloos samen te werken met bestaande ontwikkelprocessen.

Het kan worden uitgevoerd als onderdeel van CI/CD-pipelines, repositories van grote bedrijven analyseren of vanuit de opdrachtregel op de ontwikkelaarsmachine draaien.

Daarnaast ondersteunt het tools zoals Visual Studio Code en andere compatibele ontwikkelomgevingen genoemd door Google.

Voor dynamische analyse gebruikt het een door de klant beheerde sandbox, waarin exploitietests kunnen worden uitgevoerd zonder impact op de productieomgeving.

Google benadrukt dat het verkeer binnen het privé-netwerk (VPC) van de klant kan blijven en dat de broncode gedurende het proces geïsoleerd en versleuteld blijft. Bovendien beweert het bedrijf dat het geen kopieën van de broncode bewaart die tijdens analyses worden gebruikt.

Onderdeel van een bredere strategie tegen door AI aangedreven dreigingen

CodeMender maakt ook deel uit van AI Threat Defense, het recent aangekondigde platform van Google Cloud in samenwerking met Wiz.

In deze aanpak fungeert Wiz als het centrale beveiligingsplatform dat meerdere gespecialiseerde agents coördineert.

Bij het ontdekken van een potentiële kwetsbaarheid kan Wiz CodeMender inzetten voor diepgaande code-analyse, context van het Security Graph integreren en een correctievoorstel genereren.

Vervolgens kunnen andere agents binnen het platform aanvullende pentests uitvoeren met AI om de exploitatiebaarheid opnieuw te beoordelen voordat het incident wordt afgesloten.

Deze integratie onderstreept een toenemende trend in cybersecurity: het inzetten van meerdere gespecialiseerde agents die samenwerken, in plaats van op één monolithisch systeem te vertrouwen.

Google promotet een ‘zelfdanende’ ontwikkelcyclus

Google beschrijft CodeMender als een stap richting een ontwikkelproces waarin AI voortdurend kwetsbaarheden detecteert, valideert en corrigeert.

Niettemin zet het bedrijf nog niet in op een volledig autonoom proces.

Ontwikkelaars blijven real-time de correcties beoordelen, goedkeuren en bepalen welke wijzigingen uiteindelijk worden doorgevoerd in productie.

Deze supervisie is vooral cruciaal bij kritieke applicaties, waar een technisch correcte patch onbedoelde operationele veranderingen of moeilijk te detecteren bijwerkingen kan introduceren.

De huidige versie bevindt zich in previewfase, waarbij sommige functies nog verder evolueren voordat ze algemeen beschikbaar worden. Google heeft ook aangekondigd dat CodeMender een multimodel-strategie zal toepassen, met verschillende modellen afhankelijk van kosten, snelheid en diepgang van analyse. Support voor third-party modellen wordt verwacht eind dit jaar.

Daarnaast komt er een variant op basis van Gemini 3.5 Flash Cyber, die aanvankelijk alleen beschikbaar zal zijn voor een selecte groep overheidsinstanties en betrouwbare partners.

Met CodeMender betreedt Google een markt waar al platforms voor statische analyse, DevSecOps-securitytools en code review-assistenten opereren. De voornaamste onderscheidende factor is het combineren van drie fasen – het opsporen van kwetsbaarheden, het aantonen dat deze te exploiteren zijn en het genereren van een gevalideerde patch – voordat de ontwikkelaar de finale beslissing neemt.

Veelgestelde vragen

Wat is Google CodeMender?

Een AI-agent ontwikkeld door Google Cloud die kwetsbaarheden detecteert, verifieert of ze te exploiteren zijn, en automatisch voorstellen doet voor het corrigeren van de code.

Wijzigt het automatisch de broncode?

Nee. CodeMender produceert een patch die door ontwikkelaars moet worden beoordeeld en goedgekeurd voordat deze wordt geïntegreerd.

Welke programmeertalen worden ondersteund?

Volgens Google ondersteunt het momenteel C, C++, Go, Java, Python, Ruby, Rust en TypeScript.

Wanneer wordt het beschikbaar?

CodeMender bevindt zich in preview binnen het Gemini Enterprise Agent Platform en als onderdeel van AI Threat Defense. Google heeft nog geen datum aangekondigd voor algemene beschikbaarheid.

Scroll naar boven