Harness Meluncurkan Security Agent yang Melakukan Patch, tetapi Manusia Tetap Menyetujui
Harness, perusahaan platform software delivery, meluncurkan agen AI yang memindai, melakukan triage, menambal, dan melindungi kerentanan secara virtual, dengan developer menyetujui setiap perbaikan sebelum dirilis. Apa yang sebenarnya dilakukan agen, di mana batas persetujuannya, dan apa yang dibuktikan maupun tidak dibuktikan oleh angka milik vendor.
Di halaman ini
- Apa yang terjadi
- Batas persetujuan adalah produknya
- Angkanya adalah pitch, jadi bacalah sebagai pitch
- Apa yang ditunjukkan dan tidak ditunjukkan bukti deployment
- Apa yang harus dilakukan sekarang
- FAQ
- Apa yang sebenarnya dilakukan security agent Harness?
- Apakah agen meng-deploy perbaikan sendiri?
- Siapa Harness dan mengapa melakukan ini?
- Apakah statistik keamanan peluncurannya dapat dipercaya?
- Kesimpulan
- Sumber
Saya akan memberikan argumen terbaik kepada para skeptis terlebih dahulu, karena argumennya bagus: sekarang setiap vendor keamanan di dunia mengklaim AI mereka menemukan bug nyata dan menulis perbaikan nyata, dan banyak klaim itu runtuh begitu praktisi menjalankan produknya pada codebase yang bukan demo. "Agentic AppSec" adalah pitch paling padat di industri tahun ini. Jadi ketika Harness, perusahaan platform software delivery, mengumumkan pada 19 Agustus bahwa agen mereka dapat memindai, melakukan triage, menambal, dan melindungi kerentanan dengan kecepatan mesin, reaksi pertama yang tepat adalah mengangkat alis. Saya juga.
Yang membuat saya terus memperhatikan adalah di mana agen berhenti. Setiap perbaikan yang mereka tulis masuk ke pull request yang harus disetujui developer manusia sebelum apa pun dirilis. Ini terdengar seperti keputusan desain kecil, padahal bukan: ini adalah taruhan tentang di mana batas kepercayaan dalam keamanan otomatis sebenarnya berada, dan berlawanan dengan taruhan agen ofensif sepenuhnya autonomous yang menjadi berita utama pada minggu yang sama. Saya telah membaca pengumumannya dan liputannya. Berikut isi peluncuran yang sebenarnya. Satu catatan administratif: perusahaannya bernama Harness, sedangkan konsep runtime generik yang sering saya tulis juga disebut harness. Benturan nama itu kebetulan. Satu baris sindiran selesai, lanjut.
Poin utama - Harness meluncurkan lima kemampuan keamanan pada 19 Agustus 2026: AI SAST, LLM Scan Orchestration, Triage Agent, Remediation Agent, dan Zero-Day Agent, ditambah virtual patching yang melindungi production tanpa perubahan kode. - Batas persetujuannya eksplisit: Remediation Agent menulis dan memvalidasi perbaikan, lalu membuka pull request. Developer mereview dan menyetujui. Tidak ada yang merge sendiri. - Pitch bertumpu pada angka vendor: penyerang bergerak dari disclosure ke exploit hanya dalam enam jam, waktu perbaikan rata-rata di atas 50 hari, dan peserta Project Glasswing menemukan sekitar sepuluh kali lebih banyak kerentanan dengan LLM scanning. Perlakukan sebagai reported, bukan audited. - Teknologi dasarnya adalah Code Property Graph dari Qwiet AI, yang diakuisisi tahun lalu, ditambah merger Traceable pada awal 2025. Ini pembangunan selama 18 bulan, bukan pivot mendadak. - Bukti deployment masih tipis: "available now" untuk pelanggan platform, tanpa early adopter bernama untuk agen-agen itu sendiri.
Apa yang terjadi
Pada 19 Agustus, Harness mengumumkan apa yang disebutnya machine-speed vulnerability response, satu set agen yang mencakup seluruh siklus hidup kerentanan dari discovery hingga perbaikan yang di-deploy. Komponennya, menurut siaran pers dan liputan SiliconANGLE:
AI SAST. Scanner statis deterministik dengan lapisan AI di atasnya yang menghapus noise. Harness mengatakan lapisan itu mengurangi false positive dan menemukan logic flaw seperti IDOR dan authorization check yang hilang, kelas yang cenderung sepenuhnya terlewat oleh pattern matching konvensional.
LLM Scan Orchestration. Jika tim Anda sudah menjalankan scanner LLM sendiri, output-nya masuk secara native ke workflow triage dan remediation yang sama di pipeline, alih-alih mati di dashboard terpisah.
Triage Agent. Mengambil banjir finding dari scanner dan mempersempitnya menjadi apa yang benar-benar dapat dieksploitasi, menggunakan data reachability yang dibagikan ke semua agen.
Remediation Agent. Menyusun perbaikan untuk finding yang diprioritaskan, memvalidasinya, lalu membuka pull request terhadap fungsi yang rentan agar developer menyetujui.
Zero-Day Agent. Mengawasi kerentanan yang baru dipublikasikan sepanjang waktu, langsung memetakan setiap pipeline dan artefak yang terdampak di environment pelanggan, dan menghasilkan perbaikan tervalidasi, sering dalam hitungan menit setelah disclosure menjadi publik.
Virtual patching. Memasang perlindungan saat kerentanan ditemukan selama testing, memblokir exploitation di production sementara perbaikan sebenarnya diselesaikan. Tidak memerlukan perubahan kode.
Semuanya tersedia sekarang sebagai bagian dari platform Harness. Juru bicaranya adalah Rahul Sood, general manager of application security, yang bergabung melalui akuisisi Qwiet AI oleh Harness dan teknologi Code Property Graph miliknya menjadi dasar pekerjaan scanning.
Harness meluncurkan security agent berbasis AI pada 19 Agustus 2026 yang mencakup SAST, triage, remediation, zero-day response, dan virtual patching, dengan Remediation Agent membuka pull request yang disetujui developer sebelum perbaikan dirilis, menurut pengumuman Harness dan SiliconANGLE.
Batas persetujuan adalah produknya
Detail yang paling saya jadikan pegangan adalah pull request. Harness bisa saja meluncurkan auto-merge. Banyak vendor bergerak ke arah itu, dan pada minggu yang sama dengan peluncuran ini, Wiz mendemonstrasikan agen yang mengeksploitasi sistem production tanpa manusia di dekat loop. Harness memilih arah sebaliknya: output Remediation Agent adalah PR, titik, dan manusia yang dapat diidentifikasi yang melakukan merge atau tidak.
Itu adalah penilaian tentang di mana agentic security mendapatkan kepercayaan pada 2026, dan menurut saya itu pilihan tepat untuk sisi defensif. Failure mode-nya tidak simetris. Agen ofensif yang melampaui batas menghasilkan laporan menakutkan. Remediation agent yang auto-merge perbaikan buruk menghasilkan outage atau, lebih buruk, security control yang rusak diam-diam tetapi terlihat seperti sudah dipatch. Siapa pun yang membaca tulisan saya tentang agent governance akan mengenali bentuknya: autonomy diberikan per kelas tindakan, bukan per produk, dan "mengusulkan" jauh lebih mudah dipercaya daripada "melakukan commit". Virtual patching adalah satu-satunya pengecualian karena bertindak di production tanpa perubahan kode, tetapi ia bertindak pada layer yang sudah dikendalikan Harness, yaitu delivery pipeline dan web application protection yang didapat dari Traceable, dan dirancang reversible.
Batas lain yang perlu dicatat adalah scope. Agen-agen ini hanya melihat apa yang mengalir melalui Harness: pipeline, artefak, dan deployment Anda. Itu dunia yang lebih kecil daripada klaim scanner umum, dan lebih kecil bagus di sini. Trik Zero-Day Agent untuk memetakan CVE baru ke setiap artefak terdampak di environment Anda dalam hitungan menit hanya bekerja karena Harness sudah memiliki software delivery knowledge graph tentang apa yang Anda deploy dan di mana. Agen yang grounded pada inventory sebenarnya mengalahkan agen yang lebih pintar tetapi menebak dari scan. Prinsip itu berlaku jauh melampaui keamanan, dan merupakan bagian besar dari cara saya menjelaskan agentic architecture kepada klien.
Harness menempatkan batas persetujuannya pada pull request: agen memindai, melakukan triage, memvalidasi, dan menyiapkan, tetapi developer menyetujui setiap perubahan kode sebelum dirilis. Virtual patching adalah pengecualian, bertindak pada production melalui delivery layer yang sudah dioperasikan Harness, menurut pengumuman.
Angkanya adalah pitch, jadi bacalah sebagai pitch
Peluncuran ini bertumpu pada tiga angka. Penyerang yang menggunakan frontier models sekarang berpindah dari public disclosure ke exploit yang berfungsi hanya dalam enam jam. Kerentanan rata-rata membutuhkan lebih dari 50 hari untuk diperbaiki. Dan peserta Project Glasswing dari Anthropic, program yang memberi defender akses awal ke Claude Mythos untuk pekerjaan keamanan, disebut menemukan sekitar sepuluh kali lebih banyak kerentanan dengan scanning berbasis LLM. Seperti diulang oleh SC World dan lainnya, ketiganya berasal dari Harness.
Secara arah, ketiganya sesuai dengan yang saya dengar dari tim keamanan: sisi discovery terindustrialisasi lebih cepat daripada sisi fixing, dan backlog adalah bottleneck. Tetapi saya akan memperlakukan angka spesifik sebagai reported, bukan audited. Angka enam jam adalah floor, bukan median. Rata-rata 50 hari adalah jenis statistik industri yang bertahan karena tidak ada yang benar-benar bisa memalsukannya. Dan angka sepuluh kali lebih banyak finding bekerja dua arah dengan cara yang diabaikan pitch: jika scanner LLM menemukan sepuluh kali lebih banyak kerentanan dan sebagian adalah false positive atau praktis tidak exploitable, Anda baru saja membeli tumpukan jerami yang lebih besar. Jawaban Harness adalah Triage Agent dan data reachability bersama, yang merupakan jawaban benar secara arsitektural. Apakah itu bertahan di monorepo yang berantakan adalah hal yang tidak bisa dijawab siaran pers. Jalankan pada backlog Anda sendiri sebelum mempercayainya.
Konteks kompetitifnya nyata. MDASH dan Project Perception dari Microsoft, defending-code harness milik Anthropic, Atlas dari Wiz memuncaki CyberGym: kategori defensive agent datang dari beberapa arah sekaligus, dan ketika begitu banyak tim serius meluncurkan layer software yang sama dalam setahun, layer itu mungkin load-bearing. Ini pola yang sama yang saya catat ketika TrueForge membuka agent runtime-nya pada bulan yang sama.
Angka peluncuran Harness, exploit dalam hanya enam jam, waktu perbaikan rata-rata lebih dari 50 hari, dan sekitar sepuluh kali lebih banyak finding dari LLM scanning di antara peserta Project Glasswing, adalah vendor-reported dan belum divalidasi secara independen, menurut SiliconANGLE. Arahnya cocok dengan pasar yang lebih luas; angka spesifik perlu disikapi hati-hati.
Apa yang ditunjukkan dan tidak ditunjukkan bukti deployment
Berikut inventory yang jujur. Teknologinya memiliki lineage nyata: Code Property Graph dari Qwiet AI sudah dikenal di AppSec, merger Traceable membawa perlindungan web application dan API pada awal 2025, dan Agent DLC diluncurkan 21 Juli dengan governance untuk AI coding agents. Ini perusahaan yang menghabiskan 18 bulan merakit komponen, didukung pendanaan US$240 juta dengan valuasi US$5,5 miliar pada Desember lalu. "Available now" berarti GA di platform, bukan waitlist.
Yang belum ada: pelanggan bernama yang menjalankan agen ini di production, false-positive rate yang dipublikasikan, benchmark independen atas kualitas remediation, atau validasi pihak ketiga bahwa perbaikannya lolos review. Klaim deployment terkuat dalam peluncuran adalah Zero-Day Agent menghasilkan perbaikan tervalidasi "often within minutes", yang merupakan pernyataan capability, bukan case study. Tidak ada yang membuat peluncuran ini kosong; ini membuatnya sebuah peluncuran. Artinya, evidence bar untuk adopsi seharusnya data trial Anda sendiri, bukan pengumuman. Jika Anda lebih awal dalam perjalanan dan menimbang apakah akan membangun kemampuan semacam ini sendiri, trade-off build versus buy berlaku sama seperti di bagian lain agent stack.
Buildout keamanan di balik peluncuran mencakup sekitar 18 bulan: merger Traceable pada awal 2025, akuisisi Qwiet AI dengan Code Property Graph scanning, Agent DLC pada Juli 2026, dan security agents pada Agustus, menurut pengumuman Harness dan SiliconANGLE. Deployment production bernama untuk agen baru belum dipublikasikan.
Apa yang harus dilakukan sekarang
Jika vulnerability response adalah bagian dari tanggung jawab Anda:
Ukur dua angka Anda sendiri terlebih dahulu. Waktu dari disclosure ke exploit hanya penting relatif terhadap waktu dari finding ke perbaikan Anda. Ambil mean time to remediate yang sebenarnya sebelum membiarkan statistik enam jam vendor mendorong Anda ke procurement.
Pilot triage, bukan remediation. Triage Agent adalah titik masuk paling rendah risiko: skenario terburuk, ia memberi peringkat backlog dengan buruk dan Anda mengabaikannya. Biarkan memproses seperempat finding nyata dan cek penilaian exploitability-nya terhadap penilaian Anda sebelum mengizinkan Remediation Agent membuka PR terhadap sesuatu yang penting.
Pertahankan batas persetujuan di tempat Harness menaruhnya. Apa pun tool yang Anda pakai, tahan godaan untuk auto-merge perbaikan yang ditulis agen tahun ini. Ekonomi manusia mereview diff tidak seberapa dibanding ekonomi regresi yang dikirim agen.
Tanyakan apa yang dapat dilihat agen. Bagian terkuat desain ini adalah inventory grounding. Apa pun yang diadopsi, pilih agen yang bernalar di atas artefact graph sebenarnya daripada agen yang bernalar dari snapshot filesystem.
FAQ
Apa yang sebenarnya dilakukan security agent Harness?
Lima hal. AI SAST memindai kode dengan lapisan AI yang menyaring false positive dan menangkap logic flaw. Triage Agent mempersempit finding menjadi apa yang benar-benar exploitable. Remediation Agent menyusun dan memvalidasi perbaikan lalu membuka pull request. Zero-Day Agent memantau disclosure baru dan memetakannya ke sistem terdampak, sering dengan perbaikan siap dalam hitungan menit. Virtual patching melindungi production sementara perbaikan kode diselesaikan.
Apakah agen meng-deploy perbaikan sendiri?
Tidak. Perubahan kode hanya dirilis sebagai pull request yang direview dan disetujui developer. Satu-satunya kemampuan yang menyentuh production secara autonomous adalah virtual patching, yang menerapkan perlindungan di delivery layer tanpa mengubah kode dan dirancang reversible.
Siapa Harness dan mengapa melakukan ini?
Harness adalah perusahaan platform software delivery dari San Francisco, terakhir bernilai US$5,5 miliar dalam pendanaan Desember. Perusahaan merger dengan firma API security Traceable pada awal 2025, mengakuisisi Qwiet AI untuk Code Property Graph scanning, dan meluncurkan Agent DLC untuk governance AI coding agents pada Juli 2026. Security agents adalah langkah berikutnya dalam buildout itu, dan kemiripan nama dengan konsep agent harness murni kebetulan.
Apakah statistik keamanan peluncurannya dapat dipercaya?
Itu vendor-reported. Angka enam jam dari disclosure ke exploit, rata-rata lebih dari 50 hari untuk perbaikan, dan klaim sepuluh kali lebih banyak finding dari Project Glasswing semuanya berasal dari pengumuman Harness sendiri. Arahnya benar, tetapi perlakukan sebagai reported, bukan audited, sampai data independen muncul.
Kesimpulan
Hal menarik dari peluncuran ini bukan bahwa AI dapat menulis patch; setengah industri mendemonstrasikan itu tahun ini. Hal menariknya adalah perusahaan delivery platform memutuskan bahwa bentuk security agent yang dapat dipercaya adalah yang berhenti di pull request, dan meng-grounding-nya pada inventory graph yang sudah dimiliki. Apakah agen Harness tertentu bagus hanya dapat dijawab trial pelanggan, dan evidence yang dipublikasikan masih tipis. Tetapi insting desain, mesin cepat mengusulkan dan manusia yang bertanggung jawab memutuskan, adalah yang akan saya pilih untuk defensive security tahun ini. Perhatikan deployment bernama dan data independen soal kualitas perbaikan pada kuartal berikutnya. Itulah perbedaan antara peluncuran dan pergeseran.
Jika Anda sedang membandingkan agentic security tooling dengan pipeline sendiri, itu percakapan yang rutin saya lakukan dengan klien. Hubungi saya.
Sumber
Harness, "Harness Launches AI Agents for Machine-Speed Vulnerability Response" (siaran pers): https://www.harness.io/press-and-news/harness-launches-ai-agents-for-machine-speed-vulnerability-response (diterbitkan 2026-08-19, diakses 2026-08-29)
SiliconANGLE, "Harness launches AI agents that triage and patch vulnerabilities": https://siliconangle.com/2026/08/19/harness-launches-ai-agents-triage-patch-vulnerabilities/ (diterbitkan 2026-08-19, diakses 2026-08-29)
SC World, "Harness launches AI agents to find and fix software vulnerabilities": https://www.scworld.com/brief/harness-launches-ai-agents-to-find-and-fix-software-vulnerabilities (diterbitkan 2026-08-20, diakses 2026-08-29)
Unite.AI, "Harness Ships AI Agents to Scan, Triage, and Patch Vulnerabilities at Machine Speed": https://www.unite.ai/harness-ships-ai-agents-to-scan-triage-and-patch-vulnerabilities-at-machine-speed/ (diterbitkan 2026-08-19, diakses 2026-08-29)
DevOps Digest, "Harness Releases New Set of Security Capabilities": https://www.devopsdigest.com/harness-releases-new-set-security-capabilities (diterbitkan 2026-08-28, diakses 2026-08-29)
Harness Drone repository: https://github.com/harness/drone (diakses 2026-08-29)
Lanjutkan membaca
Agent Field Notes
Dapatkan edisi berikutnya.
Harness agen, runtime, keamanan, dan tata kelola, dijelaskan untuk orang-orang yang harus mengoperasikan sistem ini.
Menghadapi keputusan seperti ini?
Kami menjalankan tinjauan arsitektur, penilaian tata kelola, dan evaluasi framework dengan versi terkunci untuk tim yang mengambil keputusan penting tentang sistem agen.