Harness تطلق وكلاء أمن يكتبون الرقع، لكن البشر ما زالوا يوافقون
أطلقت Harness، شركة منصة تسليم البرمجيات، وكلاء ذكاء اصطناعي يفحصون الثغرات ويفرزونها ويكتبون رقعها ويضعون لها حواجز افتراضية، مع بقاء اعتماد كل إصلاح بيد المطور قبل إطلاقه. ما الذي يفعله الوكلاء فعلاً، وأين تقع حدود الموافقة، وما الذي تثبته أرقام المورّد نفسه وما الذي لا تثبته.
في هذه الصفحة
- ماذا حدث
- حد الموافقة هو المنتج
- الأرقام جزء من العرض، فاقرأها كجزء من العرض
- ما الذي تظهره أدلة النشر، وما الذي لا تظهره
- ماذا تفعل الآن
- الأسئلة الشائعة
- ما الذي يفعله وكلاء الأمن من Harness فعلاً؟
- هل ينشر الوكلاء الإصلاحات بأنفسهم؟
- من هي Harness، ولماذا تفعل هذا؟
- هل إحصاءات الأمن الواردة في الإطلاق موثوقة؟
- الخلاصة
- المصادر
دعوني أبدأ بأقوى جملة لدى المتشككين، لأنها وجيهة: كل مورّد أمني على وجه الأرض يدّعي الآن أن ذكاءه الاصطناعي يعثر على أخطاء حقيقية ويكتب إصلاحات حقيقية، ومعظم هذه الادعاءات يذوب فور أن يشغّل ممارس الأداة على قاعدة شيفرة ليست عرضاً تجريبياً. «أمن التطبيقات الوكيلي» هو أكثر عروض الصناعة ازدحاماً هذا العام. لذلك عندما أعلنت Harness، شركة منصة تسليم البرمجيات، في 19 أغسطس أن وكلاءها يستطيعون فحص الثغرات وفرزها وترقيعها وحجبها بسرعة الآلة، فالرد الأول المناسب هو رفع حاجب. رفعت حاجبي أنا أيضاً.
ما أبقاني مهتماً هو المكان الذي يتوقف عنده الوكلاء. كل إصلاح تكتبه يصل في طلب سحب يجب على مطور بشري الموافقة عليه قبل أن يُطلق أي شيء. يبدو ذلك قرار تصميم صغيراً، لكنه ليس كذلك: إنه رهان على موضع حد الثقة في الأمن المؤتمت فعلاً، وهو عكس الرهان الذي يتبناه الوكلاء الهجوميون المستقلون بالكامل الذين تصدروا العناوين في الأسبوع نفسه. قرأت الإعلان والتغطيات. إليكم ما يحتويه الإطلاق فعلاً، ومعه ملاحظة تنظيمية واحدة: اسم الشركة Harness، والمفهوم العام لبيئة تشغيل الوكلاء الذي أكتب عنه كثيراً يسمى بالإنجليزية harness أيضاً، والتطابق مصادفة. هذه كانت الجملة الساخرة الوحيدة، ونمضي.
أهم النقاط - أطلقت Harness خمس قدرات أمنية في 19 أغسطس 2026: AI SAST وLLM Scan Orchestration وTriage Agent وRemediation Agent وZero-Day Agent، إضافة إلى الترقيع الافتراضي الذي يحمي الإنتاج من دون تغيير الشيفرة. - حد الموافقة واضح: يكتب Remediation Agent الإصلاح ويتحقق منه، ثم يفتح طلب سحب. يراجعه مطور ويوافق عليه. لا شيء يدمج نفسه. - يعتمد الطرح على أرقام من المورّد: انتقال المهاجمين من الإفصاح إلى الاستغلال خلال ست ساعات فقط في بعض الحالات، ومتوسط زمن إصلاح يتجاوز 50 يوماً، وتمكن المشاركين في Project Glasswing من كشف نحو عشرة أضعاف عدد الثغرات باستخدام الفحص القائم على LLM. تعاملوا معها كأرقام مُبلّغ عنها، لا مُدقّقة. - التقنية الأساسية هي Code Property Graph من Qwiet AI، التي استحوذت عليها Harness العام الماضي، إضافة إلى اندماج Traceable في أوائل 2025. هذا بناء امتد 18 شهراً، لا تحولاً مفاجئاً. - أدلة النشر ما زالت محدودة: «متاح الآن» لعملاء المنصة، من دون ذكر عملاء مبكرين بأسمائهم للوكلاء نفسها.
ماذا حدث
في 19 أغسطس، أعلنت Harness ما تسميه الاستجابة للثغرات بسرعة الآلة، وهي مجموعة من الوكلاء تغطي دورة حياة الثغرة كاملة من اكتشافها حتى نشر إصلاحها. المكونات، وفق البيان الصحفي وتغطية SiliconANGLE، هي:
AI SAST. ماسح ثابت حتمي تعلوه طبقة ذكاء اصطناعي تزيل الضوضاء. تقول Harness إن هذه الطبقة تقلل النتائج الإيجابية الكاذبة وتلتقط عيوب المنطق مثل IDOR وغياب فحوصات التفويض، وهي فئات تميل أدوات مطابقة الأنماط التقليدية إلى تفويتها بالكامل.
LLM Scan Orchestration. إذا كان فريقك يشغّل بالفعل ماسحات LLM خاصة به، تتدفق مخرجاتها إلى سير الفرز والمعالجة نفسه بصورة أصلية داخل خط التسليم، بدلاً من أن تنتهي في لوحة منفصلة.
Triage Agent. يأخذ سيل نتائج الماسحات ويضيّقه إلى ما يمكن استغلاله فعلاً، مستخدماً بيانات قابلية الوصول المشتركة بين كل الوكلاء.
Remediation Agent. يصوغ إصلاحاً لنتيجة ذات أولوية، ويتحقق منه، ثم يفتح طلب سحب على الدالة الضعيفة كي يوافق عليه مطور.
Zero-Day Agent. يراقب الثغرات المُفصح عنها حديثاً على مدار الساعة، ويربط فوراً كل خط تسليم وكل قطعة برمجية متأثرة في بيئة العميل، ويولّد إصلاحاً متحققاً منه، وغالباً خلال دقائق من نشر الإفصاح.
الترقيع الافتراضي. ينشر حاجز حماية فور العثور على ثغرة أثناء الاختبار، فيمنع استغلالها في الإنتاج إلى أن يكتمل الإصلاح الحقيقي. لا يتطلب أي تغيير في الشيفرة.
كل ذلك متاح الآن ضمن منصة Harness. المتحدث هو Rahul Sood، المدير العام لأمن التطبيقات، الذي انضم عبر استحواذ Harness على Qwiet AI، وتقنية Code Property Graph الخاصة به هي الأساس الذي يستند إليه عمل الفحص.
أطلقت Harness في 19 أغسطس 2026 وكلاء أمن بالذكاء الاصطناعي تشمل SAST والفرز والمعالجة والاستجابة لثغرات اليوم الصفري والترقيع الافتراضي، مع فتح Remediation Agent طلبات سحب يوافق عليها المطورون قبل إطلاق الإصلاحات، وفق إعلان Harness وSiliconANGLE.
حد الموافقة هو المنتج
التفصيل الذي أتمسك به هنا هو طلب السحب. كان يمكن لـHarness أن تطلق الدمج التلقائي. كثير من المورّدين يتجهون إلى ذلك، وفي الأسبوع نفسه الذي جاء فيه هذا الإطلاق كانت Wiz تستعرض وكيلاً يستغل أنظمة الإنتاج من دون وجود إنسان قريب من الحلقة. Harness ذهبت في الاتجاه الآخر: مخرج Remediation Agent هو طلب سحب، لا أكثر، وإنسان معروف بالاسم يدمجه أو لا يدمجه.
هذا حكم على المكان الذي يستحق فيه الأمن الوكيلي الثقة في 2026، وأعتقد أنه القرار الصحيح على الجانب الدفاعي. أنماط الفشل ليست متماثلة. وكيل هجومي يتجاوز حدوده ينتج تقريراً مخيفاً. وكيل معالجة يدمج إصلاحاً سيئاً تلقائياً ينتج انقطاعاً، أو ما هو أسوأ، ضابطاً أمنياً مكسوراً بهدوء ويبدو وكأنه رُقّع. من قرأ مقالتي عن حوكمة الوكلاء سيعرف الشكل: الاستقلالية شيء تمنحه حسب فئة الفعل، لا حسب المنتج، وفئة «يقترح» أسهل كثيراً في منح الثقة من فئة «يعتمد التغيير». الترقيع الافتراضي هو الاستثناء الوحيد، لأنه يتصرف في الإنتاج من دون تغيير الشيفرة، لكنه يتصرف في الطبقة التي تتحكم فيها Harness أصلاً، أي خط التسليم وحماية تطبيق الويب التي حصلت عليها مع Traceable، كما أنه قابل للعكس بالتصميم.
والحد الآخر الجدير بالملاحظة هو النطاق. هؤلاء الوكلاء لا يرون إلا ما يمر عبر Harness: خطوط التسليم والقطع البرمجية وعمليات النشر لديك. هذا عالم أصغر مما يدّعي ماسح عام أنه يراه، والصغر هنا ميزة. حيلة Zero-Day Agent التي تربط CVE جديدة بكل قطعة متأثرة في بيئتك خلال دقائق لا تعمل إلا لأن Harness تملك مسبقاً رسم المعرفة الخاص بتسليم البرمجيات، أي ما نشرته وأين نشرته. وكيل مستند إلى مخزونك الحقيقي أفضل من وكيل أذكى يخمّن انطلاقاً من فحص. هذا المبدأ يتجاوز الأمن بكثير، وهو جزء كبير من الطريقة التي أشرح بها معمارية الوكلاء للعملاء.
ترسم Harness حد الموافقة عند طلب السحب: الوكلاء يفحصون ويفرزون ويتحققون ويصوغون، لكن المطور يوافق على كل تغيير في الشيفرة قبل إطلاقه. الترقيع الافتراضي هو الاستثناء، إذ يتصرف في الإنتاج عبر طبقة التسليم التي تديرها Harness بالفعل، وفق الإعلان.
الأرقام جزء من العرض، فاقرأها كجزء من العرض
يرتكز الإطلاق على ثلاثة أرقام. المهاجمون الذين يستخدمون النماذج المتقدمة ينتقلون الآن من الإفصاح العام إلى استغلال عامل خلال ست ساعات فقط في بعض الحالات. متوسط الثغرة يستغرق أكثر من 50 يوماً للإصلاح. والمشاركون في Project Glasswing من Anthropic، وهو البرنامج الذي يمنح المدافعين وصولاً مبكراً إلى Claude Mythos للعمل الأمني، كشفوا نحو عشرة أضعاف عدد الثغرات باستخدام الفحص القائم على LLM. وكما كررتها SC World وغيرها، تعود هذه الأرقام كلها إلى Harness.
من حيث الاتجاه، تتوافق الأرقام الثلاثة مع ما أسمعه من فرق الأمن: جانب الاكتشاف جرى تصنيعه على نطاق واسع أسرع من جانب الإصلاح، والتراكم هو عنق الزجاجة. لكنني سأتعامل مع الأرقام المحددة باعتبارها مُبلّغاً عنها لا مُدقّقة. رقم الست ساعات حد أدنى، لا وسيطاً. ومتوسط 50 يوماً من تلك الإحصاءات الصناعية التي تبقى حية لأن أحداً لا يستطيع دحضها تماماً. أما ادعاء العثور على عشرة أضعاف العدد فيحمل وجهاً آخر يتجاوزه العرض بسرعة: إذا كان ماسح LLM لديك يجد عشرة أضعاف عدد الثغرات، وكان جزء منها نتائج إيجابية كاذبة أو غير قابل للاستغلال عملياً، فقد اشتريت لنفسك كومة قش أكبر. جواب Harness هو Triage Agent وبيانات قابلية الوصول المشتركة، وهو الجواب الصحيح معمارياً. هل يصمد ذلك على مستودع أحادي ضخم وفوضوي؟ هذا بالضبط ما لا يستطيع بيان صحفي أن يخبرك به. شغّله على تراكمك الحقيقي قبل أن تصدقه.
السياق التنافسي حقيقي، مع ذلك. MDASH وProject Perception من Microsoft، وحاضنة Anthropic الخاصة بالدفاع عن الشيفرة، وAtlas من Wiz الذي تصدر CyberGym: فئة الوكلاء الدفاعية تصل من عدة اتجاهات في الوقت نفسه. وعندما تطلق فرق جادة بهذا العدد الطبقة البرمجية نفسها خلال عام واحد، فالأرجح أن الطبقة أصبحت أساسية. إنه النمط نفسه الذي أشرت إليه عندما فتحت TrueForge مصدر بيئة تشغيل وكلائها في الشهر نفسه.
أرقام إطلاق Harness، أي الوصول إلى الاستغلال خلال ست ساعات فقط، ومتوسط إصلاح يتجاوز 50 يوماً، ونحو عشرة أضعاف النتائج من فحص LLM بين المشاركين في Project Glasswing، هي أرقام يوردها المورّد ولم تُتحقق منها جهة مستقلة، وفق تغطية SiliconANGLE. الاتجاه يتفق مع السوق الأوسع، أما الأرقام المحددة فتستحق قدراً من التحفظ.
ما الذي تظهره أدلة النشر، وما الذي لا تظهره
هذه هي الجردة الصريحة. للتقنية أصل حقيقي: Code Property Graph من Qwiet AI معروف في أمن التطبيقات، واندماج Traceable جلب حماية تطبيقات الويب وواجهات API في أوائل 2025، وأُطلق Agent DLC في 21 يوليو مع حوكمة لوكلاء البرمجة بالذكاء الاصطناعي. هذه شركة أمضت 18 شهراً تجمع القطع، بدعم جولة تمويل بقيمة 240 مليون دولار عند تقييم 5.5 مليار دولار في ديسمبر الماضي. عبارة «متاح الآن» تعني التوافر العام على المنصة، لا قائمة انتظار.
ما ليس موجوداً: عميل مُسمى يشغّل هؤلاء الوكلاء في الإنتاج، أو معدل منشور للنتائج الإيجابية الكاذبة، أو معيار مستقل لجودة المعالجة، أو تحقق من طرف ثالث بأن الإصلاحات تصمد أمام المراجعة. أقوى ادعاء نشر في الإطلاق هو أن Zero-Day Agent يولّد إصلاحات متحققاً منها «غالباً خلال دقائق»، وهذا وصف لقدرة لا دراسة حالة. لا يجعل أي من ذلك الإطلاق فارغاً، بل يجعله إطلاقاً. لكنه يعني أن معيار الدليل لاعتماده ينبغي أن يكون بيانات تجربتك أنت، لا الإعلان. وإذا كنت في مرحلة أبكر وتفكر في بناء هذه القدرة داخلياً، فإن مفاضلات البناء مقابل الشراء تنطبق هنا تماماً كما تنطبق في أي مكان آخر من مكدس الوكلاء.
يمتد البناء الأمني وراء هذا الإطلاق لنحو 18 شهراً: اندماج Traceable في أوائل 2025، والاستحواذ على Qwiet AI الذي جلب فحص Code Property Graph، ثم Agent DLC في يوليو 2026، ثم وكلاء الأمن في أغسطس، وفق إعلان Harness وSiliconANGLE. لم تُنشر بعد عمليات نشر إنتاجية مسماة للوكلاء الجدد.
ماذا تفعل الآن
إذا كانت الاستجابة للثغرات ضمن مسؤولياتك:
قس رقمين لديك أولاً. زمن الانتقال من الإفصاح إلى الاستغلال لا يهم إلا مقارنة بزمنك من العثور على الثغرة إلى إصلاحها. استخرج متوسط زمن المعالجة الحقيقي لديك قبل أن يدفعك رقم مورّد عن ست ساعات إلى شراء شيء بدافع الخوف.
ابدأ تجربة على الفرز، لا المعالجة. Triage Agent هو نقطة الدخول الأقل مخاطرة: في أسوأ الأحوال يرتب تراكمك بشكل سيئ فتتجاهله. دعه يعمل على ربع النتائج الحقيقية، وقارن أحكامه بشأن قابلية الاستغلال بأحكام فريقك قبل أن تسمح لـRemediation Agent بفتح طلبات سحب على أي شيء مهم.
أبقِ حد الموافقة حيث وضعته Harness. أياً كانت الأداة التي تستخدمها، قاوم إغراء الدمج التلقائي للإصلاحات التي تكتبها الوكلاء هذا العام. تكلفة إنسان يراجع فرق الشيفرة لا تكاد تذكر أمام تكلفة تراجع وظيفي أطلقه وكيل إلى الإنتاج.
اسأل ما الذي يستطيع الوكيل رؤيته. أقوى جزء في هذا التصميم هو استناده إلى المخزون الفعلي. أياً كان ما تعتمد، فضّل الوكلاء الذين يستدلون من رسم القطع البرمجية الحقيقي لديك على الوكلاء الذين يستدلون من لقطة لنظام الملفات.
الأسئلة الشائعة
ما الذي يفعله وكلاء الأمن من Harness فعلاً؟
خمسة أشياء. AI SAST يفحص الشيفرة بطبقة ذكاء اصطناعي ترشح النتائج الإيجابية الكاذبة وتلتقط عيوب المنطق. Triage Agent يضيّق النتائج إلى ما يمكن استغلاله فعلاً. Remediation Agent يصوغ إصلاحاً ويتحقق منه، ثم يفتح طلب سحب. Zero-Day Agent يراقب الإفصاحات الجديدة ويربطها بالأنظمة المتأثرة، وغالباً مع إصلاح جاهز خلال دقائق. والترقيع الافتراضي يحمي الإنتاج إلى أن يكتمل إصلاح الشيفرة.
هل ينشر الوكلاء الإصلاحات بأنفسهم؟
لا. تغييرات الشيفرة لا تصل إلى الإنتاج إلا عبر طلبات سحب يراجعها مطور ويوافق عليها. القدرة الوحيدة التي تلمس الإنتاج باستقلالية هي الترقيع الافتراضي، الذي يطبق حاجز حماية في طبقة التسليم من دون تغيير الشيفرة، وهو مصمم ليكون قابلاً للعكس.
من هي Harness، ولماذا تفعل هذا؟
Harness شركة مقرها سان فرانسيسكو تبني منصة لتسليم البرمجيات، وكان آخر تقييم لها 5.5 مليار دولار في جولة تمويل خلال ديسمبر. اندمجت مع شركة أمن API المسماة Traceable في أوائل 2025، واستحوذت على Qwiet AI للحصول على فحص Code Property Graph، وأطلقت Agent DLC لحوكمة وكلاء البرمجة بالذكاء الاصطناعي في يوليو 2026. يمثل وكلاء الأمن الخطوة التالية في هذا البناء، وتشابه اسم الشركة مع مفهوم harness في أنظمة الوكلاء مجرد مصادفة.
هل إحصاءات الأمن الواردة في الإطلاق موثوقة؟
هي أرقام يوردها المورّد. رقم الست ساعات من الإفصاح إلى الاستغلال، ومتوسط الإصلاح الذي يتجاوز 50 يوماً، وادعاء العثور على عشرة أضعاف العدد في Project Glasswing، كلها ترجع إلى إعلان Harness نفسه. تشير إلى الاتجاه الصحيح، لكن تعامل معها كأرقام مُبلّغ عنها لا مُدقّقة حتى تظهر بيانات مستقلة.
الخلاصة
الشيء المثير في هذا الإطلاق ليس أن الذكاء الاصطناعي يستطيع كتابة رقع، فنصف الصناعة استعرض ذلك هذا العام. المثير أن شركة لمنصة تسليم البرمجيات قررت أن الشكل الجدير بالثقة لوكيل أمني هو الذي يتوقف عند طلب سحب، وأن تربطه برسم المخزون الذي تملكه بالفعل. هل وكلاء Harness نفسها جيدة؟ لا يجيب عن ذلك إلا تجارب العملاء، والأدلة المنشورة ما زالت محدودة. لكن غريزة التصميم، آلات سريعة تقترح وبشر مسؤولون يقررون، هي ما أراهن عليه للأمن الدفاعي هذا العام. راقبوا عمليات النشر المسماة وبيانات جودة الإصلاح المستقلة خلال الربع المقبل. هناك يقع الفرق بين إطلاق وتحول فعلي.
إذا كنت توازن بين أدوات الأمن الوكيلي وخط التسليم الخاص بك، فهذا نقاش أجريه بانتظام مع العملاء. تواصل معي.
المصادر
Harness، «Harness تطلق وكلاء ذكاء اصطناعي للاستجابة للثغرات بسرعة الآلة» (بيان صحفي): https://www.harness.io/press-and-news/harness-launches-ai-agents-for-machine-speed-vulnerability-response (نُشر 2026-08-19، واستُرجع 2026-08-29)
SiliconANGLE، «Harness تطلق وكلاء ذكاء اصطناعي لفرز الثغرات وترقيعها»: https://siliconangle.com/2026/08/19/harness-launches-ai-agents-triage-patch-vulnerabilities/ (نُشر 2026-08-19، واستُرجع 2026-08-29)
SC World، «Harness تطلق وكلاء ذكاء اصطناعي للعثور على ثغرات البرمجيات وإصلاحها»: https://www.scworld.com/brief/harness-launches-ai-agents-to-find-and-fix-software-vulnerabilities (نُشر 2026-08-20، واستُرجع 2026-08-29)
Unite.AI، «Harness تطلق وكلاء ذكاء اصطناعي لفحص الثغرات وفرزها وترقيعها بسرعة الآلة»: https://www.unite.ai/harness-ships-ai-agents-to-scan-triage-and-patch-vulnerabilities-at-machine-speed/ (نُشر 2026-08-19، واستُرجع 2026-08-29)
DevOps Digest، «Harness تطلق مجموعة جديدة من القدرات الأمنية»: https://www.devopsdigest.com/harness-releases-new-set-security-capabilities (نُشر 2026-08-28، واستُرجع 2026-08-29)
مستودع Harness Drone: https://github.com/harness/drone (استُرجع 2026-08-29)
تابع القراءة
Agent Field Notes
احصل على العدد التالي.
أنظمة Harness للوكلاء، وبيئات التشغيل، والأمان، والحوكمة، موضحة لمن يتعين عليهم تشغيل هذه الأنظمة.
هل تواجه قراراً من هذا النوع؟
نجري مراجعات للبنية وتقييمات للحوكمة ومقارنات للأطر بإصدارات مثبتة للفرق التي تتخذ قرارات مصيرية بشأن أنظمة الوكلاء.