Devin Security Swarm؛ شکار آسیبپذیری با معماریِ MapReduce ایجنتی
خلاصهٔ کاملتر
این مطلب یه رشتهتوییت از کاگنیشنه که ابزار تازهای به اسم Devin Security Swarm رو معرفی میکنه؛ راهی که به گفتهٔ اونها مقرونبهصرفهتر و دقیقتر آسیبپذیریهای امنیتی رو تو کدبیسهای پیچیده پیدا میکنه. پایهش یه معماریِ جدیده که اسمش رو Agentic MapReduce گذاشتن.
نکتهٔ اصلیِ استدلالشون اینه که اسکن امنیتی با بقیهٔ کارهای کدنویسی فرق داره: یه گزارش فقط وقتی قابلاعتماده که کل کدبیس با هم در نظر گرفته شه، ولی بیشتر سیستمهای ایجنتی موقعِ استدلال روی مخزنهای بزرگ کم میارن. Agentic MapReduce برای همین ساخته شده. Devin اول سیگنالهای مرتبط رو تو کل مخزن نگاشت (map) میکنه، بعد ایجنتهای متمرکز رو روی شاردهای محدود پخش میکنه، یافتههاشون رو تو یه گزارشِ واحد جمع (reduce) میکنه و آخرش آسیبپذیریهای جدی رو تو سندباکسهای ایزوله تأیید میکنه تا «تأییدشده» علامت بخورن.
به ادعای کاگنیشن، نتیجه همزمان کاراتر و دقیقتر از ابزارهای دیگهست. اونها روی یه دیتاست از ۵۰ آسیبپذیریِ GHSA در ۱۴ زبان (از جمله Go, Rust, Python, Ruby, Java, C#, JavaScript, C, Swift, Dart و Elixir) و روی مخزنهای متنبازِ با اندازهها و دستههای مختلف تست کردن. طبق گفتهشون Devin تو این تست ۳۶ تا از ۵۰ آسیبپذیری رو پیدا کرده، اونم با ۳۰٪ هزینهٔ کمترِ هر یافته نسبت به دقیقترین گزینهٔ رقیب.
اونها میگن Devin فراتر از این دیتاست هم آسیبپذیریهای حساسی رو پیدا کرده که ابزارهای دیگه از قلم انداخته بودن؛ مثلاً یه دورزدنِ سندباکس در PHP از راه تزریقِ قالب، یه تزریقِ آرگومان از مسیرِ پارسِ مقدارِ متادیتا، و یه سطحِ deserializationِ بیشازحد باز. Security Swarm بهعنوان یه ستونِ تازه تو مجموعهٔ Devin for Security معرفی شده؛ مجموعهای که کارش پیداکردنِ آسیبپذیری، تأییدِ قابلِبهرهبرداریبودنشون در زمان اجرا، و ساختنِ PRهای اصلاحیه. کاگنیشن گفته مستندات و مطالبِ فنیِ مفصلی هم دربارهٔ Agentic MapReduce و ارزیابیهاش منتشر میکنه.
نکات کلیدی:
- Devin Security Swarm با معماریِ تازهٔ Agentic MapReduce دنبال آسیبپذیری تو کدبیسهای پیچیده میگرده
- منطقش اینه که اسکن امنیتی نیاز داره کل کدبیس با هم دیده شه، نه تیکهتیکه
- روال کار: نگاشتِ سیگنالها، پخشِ ایجنتها روی شاردها، جمعِ یافتهها و تأیید تو سندباکس ایزوله
- به ادعای کاگنیشن، ۳۶ از ۵۰ آسیبپذیریِ GHSA رو با ۳۰٪ هزینهٔ کمترِ هر یافته پیدا کرده
- بخشی از مجموعهٔ Devin for Security که تا ساختِ PR اصلاحی هم پیش میره




