AI и сигурност

Google използва AI агенти за сигурността на кода: какво може и какво не може да научи бизнесът

Google описа как AI агенти откриват и отстраняват уязвимости в целия ѝ процес на разработка на софтуер. Според компанията системата спира стотици уязвимости месечно, преди да стигнат до продукция. Разглеждаме урока за българските компании и защо не трябва да пренасят мащаба на Google към себе си.

Какво описва Google

Фактите от източника: в блога на Google Cloud компанията описва AI-native методи с агенти за сканиране на уязвимости и тяхното отстраняване в целия ѝ цикъл на разработка на софтуер.

Според Google системата спира стотици уязвимости месечно, преди да стигнат до продукция. Това е твърдение на Google за собствената ѝ среда. Не разполагаме с независима проверка, а резултатът е постигнат при нейния мащаб, екипи и инфраструктура.

Всичко след този раздел е наша интерпретация и препоръки, а не твърдения на Google.

Как да четем подобни съобщения

Технологичните компании публикуват такива материали, за да покажат своите възможности. Това не ги прави неверни, но изисква внимателен прочит. Една метрика, като броя предотвратени уязвимости, описва резултата в конкретна среда. Тя не казва колко ще постигне друга организация с друг код, други процеси и друг екип.

Затова препоръчваме да търсите в подобни случаи модела на работа, а не числото. Въпросът е какъв тип задача е поверена на агента и как е ограничена и проверена, а не колко уязвимости ще спрете вие.

Нашата интерпретация: тесните агенти вършат реална работа

Най-полезният урок според нас е, че агентът е насочен към тясна и добре дефинирана задача: намиране и поправяне на уязвимости в кода. Това е област с ясни критерии за успех. Уязвимостта или е отстранена, или не е. Поправката или минава тестовете, или не.

Такива задачи са подходящи за агенти, защото резултатът може да се измери и провери. Агент с достъп до конкретни инструменти, ясни правила и автоматични проверки е много по-надежден от общ агент, на когото казвате просто да подобри сигурността.

Това е и общият принцип, който препоръчваме за бизнеса: колкото по-тясна и измерима е задачата, толкова по-реалистично е агентът да върши работа в продукция.

Защо не трябва да пренасяме мащаба на Google

Google разполага с огромна кодова база, собствени инструменти, специализирани екипи по сигурност и зряла инфраструктура за тестване. Всичко това е част от причината агентите да работят там. При малка или средна фирма тези условия обикновено липсват.

Ако една българска компания има няколко разработчици и един основен уебсайт или онлайн магазин, сметката е различна. Броят потенциални проблеми, ресурсът за проверка на поправките и рискът от грешна автоматична промяна изглеждат по различен начин. Затова не обещаваме и не очакваме сравними резултати. Очакваме, че принципът е приложим в по-малък мащаб.

Какво означава това за българските компании

За фирми, които разработват собствен софтуер, поддържат онлайн магазин, клиентски портал или вътрешни системи, сигурността на кода е реален бизнес риск. Мнозина разчитат на ръчни проверки или не правят систематични проверки изобщо.

Нашата оценка е, че AI агентите могат да бъдат полезни като помощник, не като заместител. Агентът може да подготвя предложения за поправки, да обобщава резултатите от сканиране или да проверява зависимости, а разработчикът преглежда и одобрява. Така фирмата печели време, без да предава контрола.

Подходящи първи сценарии

Препоръчваме да започнете със задачи с нисък риск и ясна проверка. Например агент, който анализира резултатите от вече използван инструмент за сканиране и подготвя описание на проблемите с приоритети. Или агент, който предлага поправка като заявка за промяна в кода, без право да я обединява сам.

Друг подходящ сценарий е проверката на конфигурации и зависимости в рамките на процеса по преглед на кода. Общото между тези сценарии е, че агентът предлага, а човек решава. Едва след натрупан опит и измерени резултати има смисъл да се обсъжда повече автономност.

Ограничения и рискове

Агент с достъп до кода и инфраструктурата сам по себе си е цел за атака и източник на риск. Ако има широки права, грешка или манипулация може да внесе нова уязвимост, вместо да поправи стара.

Автоматичните поправки могат да променят поведението на системата по неочакван начин. Без добро покритие с тестове е трудно да разберете дали поправката не е счупила нещо друго.

Има и риск от фалшиво чувство за сигурност. Фактът, че агентът не е открил проблем, не означава, че проблем няма. AI проверките допълват, но не заменят прегледа от специалист и добрите практики в разработката.

Управление: права, одобрение и одит

Препоръчваме да прилагате минимално необходими права: агентът чете кода и предлага промени, но няма право да публикува в продукция. Всяка промяна минава през човешки преглед и автоматични тестове.

Пазете журнал на всяко действие на агента: какво е анализирал, какво е предложил и кой е одобрил. Определете собственик на процеса и ясна процедура за спиране на агента при съмнение за проблем. Проверете и къде отива вашият код, когато използвате външна AI услуга. За чувствителни проекти локалното изпълнение може да е по-подходящо.

Практически следващи стъпки

Направете кратка опис на текущия процес: как се проверява кодът днес, кои инструменти се използват и къде са най-големите пропуски.

Изберете една тясна задача с измерим резултат, например времето от откриването на проблем до предложената поправка.

Определете правата на агента, точките за човешко одобрение и как ще се води журнал. Проведете ограничен пилотен проект върху некритично хранилище и сравнете резултатите с ръчния процес, преди да разширите обхвата.

Нашият извод

Случаят на Google е полезен сигнал, че агентите за сигурност могат да вършат реална работа, когато задачата е тясна, инструментите са ясни, а резултатите се проверяват. Той не е доказателство, че всяка компания ще постигне подобни резултати.

За българските фирми разумният път е постепенен: малка задача, ограничени права, човешко одобрение и измерване. Така AI става инструмент за контролирано подобрение, а не нов източник на риск.

ПЪРВОИЗТОЧНИК
Google Cloud — Changing the game: Using agentic AI to secure infrastructure code

Публикувано на 18.09.2026 г.. Използваме източника за фактите по новината; анализът и контекстът са на web-design.bg.

Отворете оригиналния източник
ИМАТЕ ВЪПРОС ЗА ВАШИЯ САЙТ?

Промените в търсачките имат значение само когато знаем как засягат конкретния бизнес.

Разкажете ни за проекта