Zum Inhalt springen
Einblicke
Field Notes

Harness liefert Security Agents, die patchen, aber Menschen geben weiterhin frei

Harness, das Unternehmen hinter der Software-Delivery-Plattform, hat KI-Agents gestartet, die Schwachstellen scannen, triagieren, patchen und virtuell abschirmen, wobei Entwickler jede Korrektur vor dem Deployment freigeben. Was die Agents tatsächlich tun, wo die Freigabegrenze liegt und was die eigenen Zahlen des Anbieters belegen und nicht belegen.

Von Adam Maguire Wilson11 Min. Lesezeit
Auf dieser Seite

Ich will den Skeptikern zuerst ihre stärkste Zeile zugestehen, denn sie ist gut: Inzwischen behauptet praktisch jeder Security-Anbieter, seine KI finde echte Bugs und schreibe echte Fixes, und viele dieser Aussagen lösen sich auf, sobald ein Praktiker das Produkt auf einer Codebasis ausprobiert, die keine Demo ist. "Agentic AppSec" ist dieses Jahr der am stärksten überfüllte Pitch der Branche. Als Harness, das Unternehmen hinter der Software-Delivery-Plattform, am 19. August ankündigte, seine Agents könnten Schwachstellen mit Maschinengeschwindigkeit scannen, triagieren, patchen und abschirmen, ist die richtige erste Reaktion deshalb eine hochgezogene Augenbraue. Meine war ebenfalls oben.

Was meine Aufmerksamkeit gehalten hat, ist der Punkt, an dem die Agents stoppen. Jeder von ihnen geschriebene Fix landet in einem Pull Request, den ein menschlicher Entwickler freigeben muss, bevor irgendetwas ausgeliefert wird. Das klingt nach einer kleinen Designentscheidung und ist keine: Es ist eine Wette darauf, wo die Vertrauensgrenze bei automatisierter Security tatsächlich liegt, und es ist die entgegengesetzte Wette zu den vollständig autonomen offensiven Agents, die in derselben Woche Schlagzeilen machten. Ich habe die Ankündigung und die Berichterstattung gelesen. Hier ist, was der Launch tatsächlich enthält. Und eine organisatorische Anmerkung: Das Unternehmen heißt Harness, während das generische Runtime-Konzept, über das ich häufig schreibe, ebenfalls ein harness ist. Diese Kollision ist Zufall. Ein trockener Satz dazu, erledigt, weiter.

Wichtigste Erkenntnisse - Harness startete am 19. August 2026 fünf Security-Funktionen: AI SAST, LLM Scan Orchestration, einen Triage Agent, einen Remediation Agent und einen Zero-Day Agent, plus Virtual Patching, das Production ohne Codeänderungen abschirmt. - Die Freigabegrenze ist ausdrücklich definiert: Der Remediation Agent schreibt und validiert einen Fix und öffnet anschließend einen Pull Request. Ein Entwickler reviewt und genehmigt. Nichts mergt sich selbst. - Der Pitch stützt sich auf Anbieterzahlen: Angreifer sollen von Veröffentlichung bis Exploit in nur sechs Stunden kommen können, die durchschnittliche Fix-Zeit liege über 50 Tagen, und Teilnehmer von Project Glasswing hätten mit LLM-Scanning ungefähr zehnmal mehr Schwachstellen gefunden. Behandeln Sie diese Zahlen als berichtet, nicht als auditiert. - Die zugrunde liegende Technik ist Qwiet AIs Code Property Graph, den Harness letztes Jahr übernommen hat, plus die Traceable-Fusion von Anfang 2025. Das ist ein Aufbau über 18 Monate, kein plötzlicher Pivot. - Deployment-Belege sind bislang dünn: "available now" für Plattformkunden, aber keine namentlich genannten Early Adopters der Agents selbst.

Was passiert ist

Am 19. August kündigte Harness an, was das Unternehmen "machine-speed vulnerability response" nennt, also eine Gruppe von Agents, die den gesamten Lebenszyklus einer Schwachstelle von der Entdeckung bis zum ausgelieferten Fix abdecken. Die Komponenten laut Pressemitteilung und SiliconANGLE:

  • AI SAST. Ein deterministischer statischer Scanner mit einer darüberliegenden KI-Schicht, die Rauschen herausfiltert. Harness sagt, diese Schicht reduziere False Positives und erkenne Logikfehler wie IDOR und fehlende Autorisierungsprüfungen, also Klassen, die konventionelles Pattern Matching häufig vollständig verpasst.

  • LLM Scan Orchestration. Wenn Ihr Team bereits eigene LLM-Scanner betreibt, fließen deren Ergebnisse nativ in denselben Triage- und Remediation-Workflow der Pipeline ein, statt in einem separaten Dashboard zu versanden.

  • Triage Agent. Nimmt die Flut an Scanner-Findings und reduziert sie auf das, was tatsächlich ausnutzbar ist, unter Verwendung von Reachability-Daten, die zwischen allen Agents geteilt werden.

  • Remediation Agent. Entwirft einen Fix für ein priorisiertes Finding, validiert ihn und öffnet einen Pull Request gegen die verwundbare Funktion, den ein Entwickler freigibt.

  • Zero-Day Agent. Beobachtet neu veröffentlichte Schwachstellen rund um die Uhr, ordnet sofort jede betroffene Pipeline und jedes betroffene Artefakt in der Kundenumgebung zu und erzeugt einen validierten Fix, häufig innerhalb weniger Minuten nach Veröffentlichung.

  • Virtual Patching. Setzt in dem Moment, in dem beim Testen eine Schwachstelle gefunden wird, einen Schutzschild ein und blockiert Exploitation in Production, während der eigentliche Fix fertiggestellt wird. Keine Codeänderungen erforderlich.

Alles ist ab sofort als Teil der Harness-Plattform verfügbar. Sprecher ist Rahul Sood, General Manager of Application Security, der durch die Übernahme von Qwiet AI zu Harness kam und dessen Code Property Graph-Technologie die Scanning-Arbeit trägt.

Harness startete am 19. August 2026 KI-Security-Agents für SAST, Triage, Remediation, Zero-Day Response und Virtual Patching. Der Remediation Agent öffnet Pull Requests, die Entwickler freigeben, bevor Fixes ausgeliefert werden, laut Harness-Ankündigung und SiliconANGLE.

Die Freigabegrenze ist das Produkt

Das Detail, an dem ich mich festhalten würde, ist der Pull Request. Harness hätte Auto-Merge ausliefern können. Viele Anbieter bewegen sich genau in diese Richtung, und in derselben Woche wie dieser Launch demonstrierte Wiz einen Agent, der Production-Systeme ausnutzt, ohne dass ein Mensch irgendwo im Loop sitzt. Harness ging in die andere Richtung: Der Output des Remediation Agent ist ein PR, Punkt, und ein benannter Mensch mergt ihn oder eben nicht.

Das ist eine Einschätzung darüber, wo agentische Security im Jahr 2026 Vertrauen verdient, und für die defensive Seite halte ich sie für richtig. Die Fehlermodi sind nicht symmetrisch. Ein offensiver Agent, der zu weit geht, produziert einen beunruhigenden Bericht. Ein Remediation Agent, der einen schlechten Fix automatisch mergt, produziert einen Ausfall oder schlimmer noch, eine stillschweigend kaputte Security Control, die gepatcht aussieht. Wer meinen Artikel über Agent Governance gelesen hat, erkennt die Form: Autonomie gewährt man pro Aktionsklasse, nicht pro Produkt, und "schlägt vor" ist eine deutlich leichter zu vertrauende Klasse als "committet". Virtual Patching ist die eine Ausnahme, weil es ohne Codeänderung auf Production wirkt, aber es arbeitet auf der Schicht, die Harness bereits kontrolliert, nämlich Delivery Pipeline und Web Application Protection aus Traceable, und ist bewusst reversibel.

Die andere Grenze, die erwähnenswert ist, betrifft den Umfang. Diese Agents sehen nur, was durch Harness fließt: Ihre Pipelines, Artefakte und Deployments. Das ist eine kleinere Welt als die, die ein allgemeiner Scanner für sich beansprucht, und kleiner ist hier gut. Der Trick des Zero-Day Agent, ein neues CVE innerhalb weniger Minuten jedem betroffenen Artefakt der Umgebung zuzuordnen, funktioniert nur, weil Harness bereits den Software-Delivery-Knowledge-Graph darüber hält, was Sie wo ausgeliefert haben. Ein Agent, der in Ihrem tatsächlichen Inventar verankert ist, schlägt einen intelligenteren Agent, der von einem Scan aus rät. Dieses Prinzip lässt sich weit über Security hinaus verallgemeinern und ist ein großer Teil davon, wie ich agentische Architektur mit Kunden einordne.

Harness zieht seine Freigabegrenze am Pull Request: Agents scannen, triagieren, validieren und entwerfen, aber ein Entwickler genehmigt jede Codeänderung vor der Auslieferung. Virtual Patching ist die Ausnahme und wirkt auf Production über die Delivery-Schicht, die Harness bereits betreibt, laut Ankündigung.

Die Zahlen sind der Pitch, also lesen Sie sie wie einen Pitch

Der Launch stützt sich auf drei Zahlen. Angreifer mit Frontier Models sollen inzwischen innerhalb von nur sechs Stunden von einer öffentlichen Veröffentlichung zu einem funktionierenden Exploit gelangen. Die durchschnittliche Schwachstelle brauche mehr als 50 Tage bis zur Behebung. Und Teilnehmer von Anthropics Project Glasswing, dem Programm, das Verteidigern frühen Zugang zu Claude Mythos für Security-Arbeit gibt, hätten mit LLM-basiertem Scanning ungefähr zehnmal mehr Schwachstellen gefunden. Wie SC World und andere sie wiederholen, führen alle drei Zahlen zurück zu Harness.

In der Richtung passen alle drei zu dem, was ich von Security-Teams höre: Die Discovery-Seite hat sich schneller industrialisiert als die Fixing-Seite, und der Backlog ist der Engpass. Die konkreten Zahlen würde ich aber als berichtet statt als auditiert behandeln. Die Sechs-Stunden-Zahl ist eine Untergrenze, kein Median. Der 50-Tage-Durchschnitt ist die Art Branchenstatistik, die überlebt, weil sie niemand wirklich falsifizieren kann. Und die Zehnfach-Findings-Zahl schneidet in beide Richtungen, was der Pitch ausblendet: Wenn Ihr LLM-Scanner zehnmal mehr Schwachstellen findet und ein Teil davon False Positives oder praktisch nicht ausnutzbar ist, haben Sie sich einen größeren Heuhaufen gekauft. Harness antwortet darauf mit dem Triage Agent und den gemeinsamen Reachability-Daten, was architektonisch die richtige Antwort ist. Ob das in einem unordentlichen Monorepo hält, kann eine Pressemitteilung nicht sagen. Lassen Sie das Produkt auf Ihrem eigenen Backlog laufen, bevor Sie es glauben.

Der Wettbewerbskontext ist allerdings real. Microsofts MDASH und Project Perception, Anthropics eigener Defending-Code-Harness, Wiz Atlas an der Spitze von CyberGym: Die Kategorie defensiver Agents kommt gleichzeitig aus mehreren Richtungen. Wenn so viele ernsthafte Teams innerhalb eines Jahres dieselbe Software-Schicht ausliefern, ist diese Schicht vermutlich tragend. Es ist dasselbe Muster, das ich bemerkte, als TrueForge im selben Monat seine Agent Runtime als Open Source veröffentlichte.

Harness' Launch-Zahlen, Exploits in nur sechs Stunden, mehr als 50 Tage durchschnittliche Fix-Zeit und ungefähr zehnmal mehr Findings durch LLM-Scanning bei Project-Glasswing-Teilnehmern, sind Anbieterangaben und nicht unabhängig validiert, laut SiliconANGLE. Die Richtung passt zum breiteren Markt; die konkreten Zahlen verdienen Vorsicht.

Was die Deployment-Belege zeigen und was nicht

Hier ist die ehrliche Bestandsaufnahme. Die Technik hat eine reale Herkunft: Qwiet AIs Code Property Graph ist in AppSec eine bekannte Größe, die Traceable-Fusion brachte Anfang 2025 Web-Application- und API-Schutz, und Agent DLC startete am 21. Juli mit Governance für KI-Coding-Agents. Das ist ein Unternehmen, das 18 Monate lang die Teile zusammengesetzt hat, gestützt von einer Kapitalrunde über 240 Millionen US-Dollar bei einer Bewertung von 5,5 Milliarden US-Dollar im vergangenen Dezember. "Available now" bedeutet GA auf der Plattform, nicht Warteliste.

Was fehlt: ein namentlich genannter Kunde, der diese Agents in Production betreibt, eine veröffentlichte False-Positive-Rate, ein unabhängiger Benchmark der Remediation-Qualität oder irgendeine Drittvalidierung dafür, dass die Fixes Reviews bestehen. Die stärkste Deployment-Aussage des Launches ist, dass der Zero-Day Agent validierte Fixes "often within minutes" erzeugt, was eine Capability-Aussage und keine Fallstudie ist. Nichts davon macht den Launch hohl; es macht ihn zu einem Launch. Es bedeutet aber, dass die Evidenzschwelle für Adoption Ihre eigenen Trial-Daten sein sollte, nicht die Ankündigung. Wenn Sie früher auf der Reise sind und überlegen, solche Fähigkeiten intern aufzubauen, gelten die Build-versus-Buy-Abwägungen hier genauso wie überall sonst im Agent Stack.

Der Security-Aufbau hinter dem Launch erstreckt sich über ungefähr 18 Monate: die Traceable-Fusion Anfang 2025, die Qwiet-AI-Übernahme mit Code-Property-Graph-Scanning, Agent DLC im Juli 2026 und die Security Agents im August, laut Harness-Ankündigung und SiliconANGLE. Namentlich genannte Production Deployments der neuen Agents wurden nicht veröffentlicht.

Was jetzt zu tun ist

Wenn Vulnerability Response auf Ihrem Tisch liegt:

  1. Messen Sie zuerst Ihre eigenen zwei Zahlen. Die Zeit von Veröffentlichung bis Exploit ist nur relativ zu Ihrer Zeit vom Finding bis zum Fix relevant. Ermitteln Sie Ihre tatsächliche Mean Time to Remediate, bevor eine Sechs-Stunden-Zahl eines Anbieters Sie in einen Einkauf treibt.

  2. Pilotieren Sie Triage, nicht Remediation. Der Triage Agent ist der risikoärmste Einstieg: Im schlimmsten Fall priorisiert er Ihren Backlog schlecht, und Sie ignorieren ihn. Lassen Sie ihn ein Viertel echter Findings verarbeiten und prüfen Sie seine Exploitability-Bewertungen gegen Ihre eigenen, bevor der Remediation Agent PRs gegen etwas Wichtiges öffnen darf.

  3. Behalten Sie die Freigabegrenze dort, wo Harness sie gesetzt hat. Egal welches Tool Sie verwenden, widerstehen Sie dieses Jahr der Versuchung, Agent-geschriebene Fixes automatisch zu mergen. Die Kosten eines Menschen, der einen Diff prüft, sind nichts im Vergleich zu den Kosten einer vom Agent ausgelieferten Regression.

  4. Fragen Sie, was der Agent sehen kann. Der stärkste Teil dieses Designs ist die Inventarverankerung. Bevorzugen Sie unabhängig vom Produkt Agents, die über Ihren echten Artefakt-Graphen schlussfolgern, gegenüber Agents, die über einen Filesystem-Snapshot schlussfolgern.

FAQ

Was tun Harness' Security Agents tatsächlich?

Fünf Dinge. AI SAST scannt Code mit einer KI-Schicht, die False Positives filtert und Logikfehler erkennt. Der Triage Agent reduziert Findings auf das, was tatsächlich ausnutzbar ist. Der Remediation Agent entwirft und validiert einen Fix und öffnet anschließend einen Pull Request. Der Zero-Day Agent überwacht neue Veröffentlichungen und ordnet sie betroffenen Systemen zu, häufig mit einem Fix innerhalb weniger Minuten. Virtual Patching schützt Production, während der Code-Fix fertiggestellt wird.

Deployen die Agents Fixes selbstständig?

Nein. Codeänderungen werden nur als Pull Requests ausgeliefert, die ein Entwickler reviewt und freigibt. Die einzige Funktion, die Production autonom berührt, ist Virtual Patching. Dabei wird auf der Delivery-Schicht ein Schutzschild angewendet, ohne Code zu verändern, und dieser Schutz ist reversibel ausgelegt.

Wer ist Harness und warum macht das Unternehmen das?

Harness ist ein Software-Delivery-Plattformunternehmen aus San Francisco, zuletzt nach einer Finanzierungsrunde im Dezember mit 5,5 Milliarden US-Dollar bewertet. Anfang 2025 fusionierte es mit dem API-Security-Unternehmen Traceable, übernahm Qwiet AI wegen dessen Code-Property-Graph-Scanning und lieferte im Juli 2026 Agent DLC für Governance von KI-Coding-Agents aus. Die Security Agents sind der nächste Schritt dieses Aufbaus. Dass der Name dem Agent-Harness-Konzept ähnelt, ist reiner Zufall.

Sind die Security-Statistiken des Launches zuverlässig?

Es sind Anbieterangaben. Die sechs Stunden von Disclosure bis Exploit, die durchschnittliche Fix-Zeit von mehr als 50 Tagen und die Behauptung von zehnmal mehr Findings aus Project Glasswing gehen alle auf Harness' eigene Ankündigung zurück. Sie zeigen in die richtige Richtung, sollten aber als berichtet statt auditiert behandelt werden, bis unabhängige Daten erscheinen.

Fazit

Das Interessante an diesem Launch ist nicht, dass KI Patches schreiben kann; die halbe Branche hat das dieses Jahr demonstriert. Interessant ist, dass ein Software-Delivery-Unternehmen entschieden hat, die vertrauenswürdige Form eines Security Agent sei eine, die am Pull Request stoppt, und ihn im Inventar-Graphen verankert, den das Unternehmen bereits besitzt. Ob Harness' konkrete Agents gut sind, können nur Kundentests beantworten, und die veröffentlichten Belege sind noch dünn. Aber der Designinstinkt, schnelle Maschinen schlagen vor, verantwortliche Menschen entscheiden, ist derjenige, auf den ich dieses Jahr bei defensiver Security setzen würde. Achten Sie im nächsten Quartal auf namentlich genannte Deployments und unabhängige Daten zur Fix-Qualität. Das ist der Unterschied zwischen einem Launch und einer Verschiebung.

Wenn Sie agentische Security-Tools gegen Ihre eigene Pipeline abwägen, ist das ein Gespräch, das ich regelmäßig mit Kunden führe. Kontakt aufnehmen.

Quellen

  • Harness, "Harness Launches AI Agents for Machine-Speed Vulnerability Response" (Pressemitteilung): https://www.harness.io/press-and-news/harness-launches-ai-agents-for-machine-speed-vulnerability-response (veröffentlicht 2026-08-19, abgerufen 2026-08-29)

  • SiliconANGLE, "Harness launches AI agents that triage and patch vulnerabilities": https://siliconangle.com/2026/08/19/harness-launches-ai-agents-triage-patch-vulnerabilities/ (veröffentlicht 2026-08-19, abgerufen 2026-08-29)

  • SC World, "Harness launches AI agents to find and fix software vulnerabilities": https://www.scworld.com/brief/harness-launches-ai-agents-to-find-and-fix-software-vulnerabilities (veröffentlicht 2026-08-20, abgerufen 2026-08-29)

  • Unite.AI, "Harness Ships AI Agents to Scan, Triage, and Patch Vulnerabilities at Machine Speed": https://www.unite.ai/harness-ships-ai-agents-to-scan-triage-and-patch-vulnerabilities-at-machine-speed/ (veröffentlicht 2026-08-19, abgerufen 2026-08-29)

  • DevOps Digest, "Harness Releases New Set of Security Capabilities": https://www.devopsdigest.com/harness-releases-new-set-security-capabilities (veröffentlicht 2026-08-28, abgerufen 2026-08-29)

  • Harness Drone repository: https://github.com/harness/drone (abgerufen 2026-08-29)

Weiterlesen

Agent Field Notes

Die nächste Ausgabe erhalten.

Agent-Harnesses, Laufzeitumgebungen, Sicherheit und Governance – erklärt für die Menschen, die diese Systeme betreiben müssen.

Stehen Sie vor einer solchen Entscheidung?

Wir führen Architektur-Reviews, Governance-Assessments und versionsfixierte Framework-Evaluationen für Teams durch, die weitreichende Entscheidungen über Agentensysteme treffen.

Über den Autor

Adam Maguire Wilson

Gründer und unabhängiger Berater für KI-Agentensysteme.

adam.mw