İçeriğe geç
Analizler
Field Notes

Harness Patch Yazan Security Agent'lar Çıkardı, Ama Son Onayı Hâlâ İnsanlar Veriyor

Software delivery platformu Harness, güvenlik açıklarını tarayan, triage eden, patch'leyen ve sanal olarak koruyan AI agent'lar çıkardı; her düzeltme yayına girmeden önce geliştirici tarafından onaylanıyor. Agent'ların gerçekte ne yaptığı, onay sınırının nerede olduğu ve vendor'ın kendi rakamlarının neyi kanıtlayıp neyi kanıtlamadığı.

Yazan Adam Maguire Wilson9 dk okuma
Bu sayfada

Önce şüphecilere en güçlü cümlelerini vereyim, çünkü iyi bir cümle: artık dünyadaki her security vendor kendi AI'ının gerçek bug bulduğunu ve gerçek fix yazdığını söylüyor, ama bu iddiaların çoğu bir practitioner ürünü demo olmayan bir codebase üzerinde çalıştırdığı anda dağılıyor. "Agentic AppSec" bu yıl sektörün en kalabalık pitch'i. Bu yüzden software delivery platformu Harness, 19 Ağustos'ta agent'larının güvenlik açıklarını machine speed'de scan, triage, patch ve shield edebildiğini söylediğinde doğru ilk tepki kaş kaldırmak. Benimki de kalktı.

İlgimi sürdüren şey agent'ların nerede durduğu. Yazdıkları her fix bir pull request'e düşüyor ve herhangi bir şey ship olmadan önce insan geliştiricinin onaylaması gerekiyor. Bu küçük bir design kararı gibi duyuluyor ama değil: automated security'de trust boundary'nin gerçekte nerede olduğuna dair bir bahis ve aynı hafta manşetlerde olan tamamen autonomous offensive agent'ların tam tersine oynuyor. Duyuruyu ve haberleri okudum. Lansmanın gerçekte ne içerdiği burada. Bir de isim notu: şirketin adı Harness ve benim sık yazdığım generic runtime kavramı da harness. Çakışma tesadüf. Kuru espri teslim edildi, devam.

Temel çıkarımlar - Harness 19 Ağustos 2026'da beş security capability çıkardı: AI SAST, LLM Scan Orchestration, Triage Agent, Remediation Agent ve Zero-Day Agent, ayrıca kod değişmeden production'ı koruyan virtual patching. - Onay sınırı açık: Remediation Agent bir fix yazıyor ve validate ediyor, sonra pull request açıyor. Developer review edip onaylıyor. Hiçbir şey kendini merge etmiyor. - Pitch vendor rakamlarına dayanıyor: saldırganların disclosure'dan exploit'e altı saat gibi kısa sürede gidebilmesi, ortalama fix süresinin 50 günden fazla olması ve Project Glasswing katılımcılarının LLM scanning ile yaklaşık on kat fazla vulnerability bulması. Bunları audited değil reported kabul edin. - Alttaki teknoloji geçen yıl satın alınan Qwiet AI'ın Code Property Graph'ı ve 2025 başındaki Traceable merger'ı. Bu, ani pivot değil, 18 aylık buildout. - Deployment evidence şimdilik ince: platform müşterileri için "available now", ama agent'ların kendisi için adı açıklanan early adopter yok.

Ne oldu

Harness 19 Ağustos'ta machine-speed vulnerability response dediği şeyi duyurdu: vulnerability'nin keşiften deployed fix'e kadar tüm yaşamını kapsayan agent seti. Bileşenler basın açıklamasına ve SiliconANGLE haberine göre:

  • AI SAST. Üzerinde gürültüyü ayıklayan AI layer bulunan deterministic static scanner. Harness bu layer'ın false positive'leri azalttığını ve IDOR ile eksik authorization check gibi conventional pattern matching'in tamamen kaçırabildiği logic flaw sınıflarını yakaladığını söylüyor.

  • LLM Scan Orchestration. Ekibiniz kendi LLM scanner'larını zaten çalıştırıyorsa çıktıları ayrı dashboard'da ölmek yerine pipeline içinde aynı triage ve remediation workflow'una native olarak akıyor.

  • Triage Agent. Scanner finding selini alıyor ve tüm agent'lar arasında paylaşılan reachability verilerini kullanarak gerçekten exploitable olanlara indiriyor.

  • Remediation Agent. Önceliklendirilmiş finding için fix taslağı hazırlıyor, validate ediyor ve vulnerable function'a karşı developer'ın onaylayacağı pull request açıyor.

  • Zero-Day Agent. Yeni disclosure'ları 7/24 izliyor, müşteri environment'ındaki etkilenen her pipeline ve artefact'ı anında map ediyor ve çoğu zaman disclosure public olduktan dakikalar sonra validated fix üretiyor.

  • Virtual patching. Test sırasında vulnerability bulunduğu anda protective shield deploy ediyor, gerçek fix tamamlanırken production'daki exploitation'ı engelliyor. Kod değişikliği gerekmiyor.

Hepsi Harness platformunun parçası olarak şu anda kullanılabilir. Sözcü, Harness'a Qwiet AI acquisition'ı üzerinden gelen general manager of application security Rahul Sood. Scanning çalışmasının temelinde de onun Code Property Graph teknolojisi var.

Harness, 19 Ağustos 2026'da SAST, triage, remediation, zero-day response ve virtual patching kapsayan AI security agent'ları çıkardı. Remediation Agent fix'ler ship olmadan önce developer'ların onayladığı pull request'ler açıyor, Harness duyurusuna ve SiliconANGLE'a göre.

Onay sınırı ürünün kendisi

Benim sabitleyeceğim detay pull request. Harness auto-merge çıkarabilirdi. Pek çok vendor o yöne gidiyor ve bu lansmanla aynı hafta Wiz, production systems exploit eden ve loop'ta insan olmayan bir agent gösteriyordu. Harness diğer yöne gitti: Remediation Agent'ın output'u PR, nokta, ve adı belli bir insan merge ediyor ya da etmiyor.

Bu, agentic security'nin 2026'da nerede trust kazandığına dair bir yargı ve defensive tarafta doğru karar olduğunu düşünüyorum. Failure mode'lar simetrik değil. Sınırı aşan offensive agent ürkütücü report çıkarır. Kötü fix'i auto-merge eden remediation agent outage çıkarır ya da daha kötüsü, patched gibi görünen ama sessizce bozulmuş security control üretir. Agent governance yazımı okuyanlar yapıyı tanır: autonomy product başına değil action class başına verilir ve "önerir" sınıfına güvenmek "commit eder" sınıfından çok daha kolay. Virtual patching tek istisna, çünkü kod değişmeden production'a etki ediyor; ancak Harness'ın zaten kontrol ettiği layer'da, delivery pipeline ve Traceable ile aldığı web application protection üzerinde çalışıyor ve design gereği reversible.

Not etmeye değer diğer boundary scope. Bu agent'lar sadece Harness'tan geçen şeyi görür: pipeline'larınız, artefact'larınız, deployment'larınız. General scanner'ın iddia ettiği dünyadan daha küçük ve burada küçük olması iyi. Zero-Day Agent'ın fresh CVE'yi environment'ınızdaki her affected artefact ile dakikalar içinde map etmesi sadece Harness zaten neyi nereye ship ettiğinize dair software delivery knowledge graph tuttuğu için mümkün. Gerçek inventory'nize grounded agent, scan üzerinden tahmin eden daha akıllı agent'ı geçer. Bu ilke security'nin çok ötesine genellenebilir ve müşterilerle agentic architecture anlatımımın büyük kısmını oluşturuyor.

Harness onay sınırını pull request'te çiziyor: agent'lar scan, triage, validate ve draft ediyor ama her kod değişikliğini ship olmadan developer onaylıyor. Virtual patching istisna ve Harness'ın zaten işlettiği delivery layer üzerinden production'a etki ediyor, duyuruya göre.

Rakamlar pitch'in kendisi, öyleyse pitch gibi okuyun

Lansman üç rakama dayanıyor. Frontier models kullanan saldırganların artık public disclosure'dan working exploit'e altı saat gibi kısa sürede gidebildiği söyleniyor. Ortalama vulnerability 50 günden uzun sürede fix ediliyor. Anthropic'in defender'lara security work için Claude Mythos'a early access veren Project Glasswing programındaki katılımcılar LLM-based scanning ile yaklaşık on kat daha fazla vulnerability bulmuş. SC World ve diğerlerinin tekrar ettiği bu üç rakamın kaynağı Harness.

Yön olarak üçü de security ekiplerinden duyduklarımla uyumlu: discovery tarafı fixing tarafından hızlı sanayileşti ve bottleneck backlog. Ama spesifik rakamları audited değil reported kabul ederim. Altı saat floor, median değil. 50 günlük average, kimsenin tam falsify edemediği için yaşayan industry statistic türü. On kat finding rakamı da pitch'in gloss ettiği biçimde iki yöne kesiyor: LLM scanner on kat fazla vulnerability bulursa ve bir kısmı false positive veya pratikte unexploitable ise daha büyük haystack satın aldınız. Harness'ın cevabı Triage Agent ve shared reachability data, mimari olarak doğru cevap. Dağınık monorepo'da ayakta kalıp kalmayacağını press release söyleyemez. İnanmadan önce kendi backlog'unuzda çalıştırın.

Competitive context ise gerçek. Microsoft MDASH ve Project Perception, Anthropic'in defending-code harness'ı, CyberGym'de lider Wiz Atlas: defensive agent kategorisi aynı anda birkaç yönden geliyor ve bir yıl içinde bu kadar çok ciddi ekip aynı software layer'ı ship ediyorsa, o layer muhtemelen load-bearing. Aynı ay TrueForge agent runtime'ını open-source yaptığında belirttiğim pattern ile aynı.

Harness lansman rakamları, exploit'in altı saat gibi kısa sürede gelmesi, 50+ gün average fix time ve Project Glasswing katılımcılarında LLM scanning ile yaklaşık on kat finding, vendor-reported ve bağımsız validate edilmiş değil, SiliconANGLE'a göre. Yön geniş market ile uyumlu; spesifik rakamları ihtiyatla alın.

Deployment evidence ne gösteriyor, ne göstermiyor

Dürüst inventory şu. Teknolojinin gerçek lineage'ı var: Qwiet AI Code Property Graph AppSec'te bilinen teknoloji, Traceable merger 2025 başında web application ve API protection getirdi, Agent DLC 21 Temmuz'da AI coding agent governance ile çıktı. Bu, 18 ay boyunca parçaları birleştiren ve geçen Aralık 5,5 milyar dolar valuation ile 240 milyon dolar raise alan şirket. "Available now" platformda GA demek, waitlist değil.

Olmayanlar: bu agent'ları production'da kullanan adı açıklanmış customer, published false-positive rate, remediation quality bağımsız benchmark'ı veya fix'lerin review'dan geçtiğine dair third-party validation. Lansmandaki en güçlü deployment claim'i Zero-Day Agent'ın "often within minutes" validated fix üretmesi, bu capability statement, case study değil. Bunların hiçbiri launch'ı hollow yapmaz; launch yapar. Adoption için evidence bar'ınızın announcement değil kendi trial data'nız olması gerektiği anlamına gelir. Yolculuğun daha başındaysanız ve bu capability'yi in-house build etmeyi tartıyorsanız build versus buy trade-off'ları agent stack'in diğer her yerindeki gibi burada da geçerli.

Lansmanın arkasındaki security buildout yaklaşık 18 ay: 2025 başında Traceable merger, Code Property Graph scanning getiren Qwiet AI acquisition, Temmuz 2026 Agent DLC ve Ağustos security agent'ları, Harness duyurusuna ve SiliconANGLE'a göre. Yeni agent'lar için adı açıklanmış production deployment yayımlanmadı.

Şimdi ne yapmalı

Vulnerability response sorumluluğunuzdaysa:

  1. Önce kendi iki rakamınızı ölçün. Disclosure-to-exploit süresi ancak sizin finding-to-fix sürenize göre anlamlı. Vendor'ın altı saat rakamının sizi procurement'a korkutmasından önce gerçek mean time to remediate'ınızı çıkarın.

  2. Remediation değil triage pilotlayın. Triage Agent en düşük riskli giriş: en kötü senaryo backlog'u kötü sıralar ve görmezden gelirsiniz. Gerçek finding'lerin dörtte biri üzerinde çalıştırın ve Remediation Agent önemli bir şeye PR açmadan önce exploitability kararlarını kendi kararlarınızla karşılaştırın.

  3. Onay sınırını Harness'ın koyduğu yerde tutun. Hangi tool olursa olsun bu yıl agent-written fix'leri auto-merge etme cazibesine direnin. İnsan review diff maliyeti, agent-shipped regression maliyetinin yanında hiçbir şey.

  4. Agent ne görebiliyor sorun. Bu design'ın en güçlü kısmı inventory grounding. Ne kullanırsanız kullanın, filesystem snapshot üzerinde reasoning yapan agent yerine gerçek artefact graph'ınız üzerinde reasoning yapan agent'ı tercih edin.

FAQ

Harness security agent'ları gerçekte ne yapıyor?

Beş şey. AI SAST false positive filtreleyen ve logic flaw bulan AI layer ile code scan ediyor. Triage Agent findings'i gerçekten exploitable olana indiriyor. Remediation Agent fix taslağı hazırlayıp validate ediyor, sonra pull request açıyor. Zero-Day Agent yeni disclosure'ları izleyip affected systems'e map ediyor, çoğu zaman dakikalar içinde fix hazır oluyor. Virtual patching kod fix'i tamamlanırken production'ı koruyor.

Agent'lar fix'leri kendileri deploy ediyor mu?

Hayır. Kod değişiklikleri sadece developer'ın review edip onayladığı pull request olarak ship oluyor. Production'a autonomous dokunan tek capability virtual patching; delivery layer'da kodu değiştirmeden protective shield uyguluyor ve reversible olacak şekilde tasarlanmış.

Harness kim ve neden bunu yapıyor?

Harness, San Francisco merkezli software delivery platform company, son olarak Aralık raise'inde 5,5 milyar dolar değerlenmişti. 2025 başında API security firması Traceable ile birleşti, Code Property Graph scanning için Qwiet AI'ı satın aldı ve Temmuz 2026'da AI coding-agent governance için Agent DLC çıkardı. Security agent'lar bu buildout'un sonraki adımı ve adın agent-harness kavramına benzemesi tamamen tesadüf.

Lansmanın security statistic'leri güvenilir mi?

Vendor-reported. Altı saat disclosure-to-exploit, 50+ gün average fix time ve Project Glasswing'de on kat finding claim'i Harness'ın kendi duyurusuna dayanıyor. Doğru yöne işaret ediyorlar, ama independent data gelene kadar audited değil reported kabul edin.

Sonuç

Bu lansmanda ilginç olan AI'ın patch yazabilmesi değil; sektörün yarısı bunu bu yıl demo etti. İlginç olan, delivery-platform şirketinin güvenilir security agent biçimini pull request'te duran agent olarak seçmesi ve onu zaten elinde tuttuğu inventory graph'a grounding etmesi. Harness'ın spesifik agent'ları iyi mi sorusunu ancak customer trials cevaplar ve published evidence hâlâ ince. Ama design instinct, hızlı makineler öneriyor, accountable humans karar veriyor, defensive security için bu yıl benim bahis oynayacağım model. Önümüzdeki çeyrekte adı açıklanmış deployments ve bağımsız fix-quality data arayın. Launch ile shift arasındaki fark bu.

Agentic security tooling'i kendi pipeline'ınızla kıyaslıyorsanız, bu müşterilerle düzenli konuştuğum bir konu. İletişime geçin.

Kaynaklar

  • Harness, "Harness Launches AI Agents for Machine-Speed Vulnerability Response" (basın açıklaması): https://www.harness.io/press-and-news/harness-launches-ai-agents-for-machine-speed-vulnerability-response (yayımlanma 2026-08-19, erişim 2026-08-29)

  • SiliconANGLE, "Harness launches AI agents that triage and patch vulnerabilities": https://siliconangle.com/2026/08/19/harness-launches-ai-agents-triage-patch-vulnerabilities/ (yayımlanma 2026-08-19, erişim 2026-08-29)

  • SC World, "Harness launches AI agents to find and fix software vulnerabilities": https://www.scworld.com/brief/harness-launches-ai-agents-to-find-and-fix-software-vulnerabilities (yayımlanma 2026-08-20, erişim 2026-08-29)

  • Unite.AI, "Harness Ships AI Agents to Scan, Triage, and Patch Vulnerabilities at Machine Speed": https://www.unite.ai/harness-ships-ai-agents-to-scan-triage-and-patch-vulnerabilities-at-machine-speed/ (yayımlanma 2026-08-19, erişim 2026-08-29)

  • DevOps Digest, "Harness Releases New Set of Security Capabilities": https://www.devopsdigest.com/harness-releases-new-set-security-capabilities (yayımlanma 2026-08-28, erişim 2026-08-29)

  • Harness Drone repository: https://github.com/harness/drone (erişim 2026-08-29)

Okumaya devam et

Agent Field Notes

Bir sonraki sayıyı alın.

Ajan harness’ları, çalışma zamanı ortamları, güvenlik ve yönetişim; bu sistemleri işletmek zorunda olanlar için açıklanıyor.

Buna benzer bir kararla mı karşı karşıyasınız?

Aracı sistemleri hakkında önemli kararlar alan ekipler için mimari incelemeler, yönetişim değerlendirmeleri ve sürümü sabitlenmiş çerçeve karşılaştırmaları yürütüyoruz.

Yazar hakkında

Adam Maguire Wilson

Kurucu ve yapay zekâ ajan sistemleri bağımsız danışmanı.

adam.mw