AI-agent Legit Security repareert nu open-source pakketten
Legit Security heeft zijn functie Agentic Remediation uitgebreid. Die pakt nu ook kwetsbaarheden in open-source afhankelijkheden aan, en niet alleen in code die een bedrijf zelf schrijft. Het doel is ontwikkelteams van een gevonden kwetsbaarheid naar een geverifieerde oplossing te brengen, zonder dat iemand het probleem met de hand hoeft te beoordelen.
Tot nu toe werkte de agent met bevindingen uit statische analyse van first-party code, oftewel code die door de eigen engineers van een bedrijf is geschreven. Met de nieuwe versie richt dezelfde agent zich op pakketten die van buitenaf worden binnengehaald. Volgens het bedrijf is dat de andere grote bron van kwetsbaarheden in moderne software.
Een volumeprobleem
Legit Security presenteert de update als antwoord op een groeiende kloof in applicatiebeveiliging (AppSec). Door AI gegenereerde code versnelt de oplevering van software, en de meeste moderne codebases bestaan inmiddels grotendeels uit open-source afhankelijkheden. Elk nieuw pakket kan bekende kwetsbaarheden met zich meebrengen.
De klassieke AppSec-werkwijze, waarbij teams van mensen een achterstand aan bevindingen een voor een afwerken, kan dat volume moeilijk bijbenen. Het wordt nog lastiger als de gebrekkige code niet in de eigen repository staat, maar een paar lagen diep in een pakket van een derde partij verstopt zit.
"De echte uitdaging is niet meer het vinden van kwetsbaarheden - het gaat erom snel genoeg van vondst naar oplossing te komen", aldus het bedrijf. Het voegde eraan toe dat door AI gegenereerde code de hoeveelheid software die dagelijks wordt uitgebracht flink heeft vergroot, terwijl aanvallers steeds vaker AI inzetten om zwakke plekken sneller te vinden en te misbruiken dan verdedigers kunnen reageren. Die zorg sluit aan bij een bredere trend van AI die misbruik versnelt, die beveiligingsteams al langer volgen.
Vijf stappen naar een pull request
Krijgt de agent een kwetsbare afhankelijkheid voorgeschoteld, dan doorloopt hij een vaste reeks stappen:
- Identificeren van het getroffen pakket, de huidige versie en of het om een directe afhankelijkheid gaat of om een transitieve, die via een ander pakket wordt binnengehaald.
- De veiligste upgrade kiezen, dus de kleinste versiesprong die het probleem verhelpt. Waar mogelijk blijft de agent binnen de huidige hoofdversie om brekende wijzigingen te voorkomen.
- De oplossing toepassen door de configuratie van de afhankelijkheden bij te werken en het lockfile opnieuw te genereren. Daarmee worden ook andere exemplaren van de kwetsbare versie elders in de afhankelijkheidsboom meegenomen.
- Verifiëren van het resultaat door de afhankelijkheid voor en na de wijziging te scannen. De controle bevestigt dat de kwetsbaarheid weg is en dat er geen nieuw probleem is opgedoken.
- Een pull request openen die klaar is voor review, met de oplossing en de details van de kwetsbaarheid erbij.
Omdat elke oplossing opnieuw wordt gescand voordat de PR wordt aangemaakt, krijgen ontwikkelaars een wijziging die al is gecontroleerd, in plaats van een voorgestelde versie die ze zelf nog moeten testen.
Als een sprong naar een nieuwe hoofdversie nodig is
Sommige oplossingen bestaan alleen in een nieuwere hoofdversie, waar brekende API-wijzigingen een reëel risico worden. In die gevallen voegt de agent een stap met AI-ondersteunde analyse toe. Hij bekijkt hoe de betreffende repository het pakket gebruikt en stelt de broncodewijzigingen voor die nodig zijn om mee te gaan. Die voorstellen worden gevalideerd aan de hand van de daadwerkelijke repository- en pakketgegevens.
Legit Security maakt een duidelijk onderscheid tussen de twee delen van zo'n oplossing. De upgrade van de afhankelijkheid zelf wordt, net als elke andere reparatie, geverifieerd door opnieuw te scannen. De aanpassing van de code voor de sprong naar een nieuwe hoofdversie wordt echter door AI beoordeeld en niet onafhankelijk geverifieerd. Volgens het bedrijf staat dat onderscheid expliciet in de PR, zodat ontwikkelaars kunnen zien wat bevestigd is en wat nog een kritische blik nodig heeft voordat ze mergen.
Onze kijk
Deze release past in een patroon dat we de afgelopen weken in de hele sector zien: leveranciers zetten AI niet meer alleen in om problemen op te sporen, maar ook om ze daadwerkelijk op te lossen. Googles Gemini 4 Argon die kwetsbaarheden vindt en dicht en Sophos, dat AI gebruikt om oplossingen te prioriteren, wijzen dezelfde kant op.
Voor lezers is het interessantere detail dat Legit Security zelf toegeeft dat door AI geschreven codeaanpassingen niet onafhankelijk worden geverifieerd. Dat doet vermoeden dat de menselijke reviewstap niet verdwijnt, zeker niet bij grote upgrades. Bovendien gaat het risico van afhankelijkheden verder dan verouderde versies, zoals incidenten als de inbraak bij de Artifactory van OpenInfra Europe laten zien. Het is de moeite waard om te volgen of teams deze geautomatiseerde PR's genoeg vertrouwen om ze snel te mergen, en hoe vaak de door AI beoordeelde wijzigingen in productie overeind blijven.
