
Dlaczego $42M-zakład na Cogent Security sygnalizuje fundamentalną zmianę w sposobie, w jaki zabezpieczamy oprogramowanie.
W 2025 roku zgłoszono 48 185 nowych podatności — wzrost o 20,6% w stosunku do 2024. Tymczasem atakujący wykorzystują luki w ciągu minut od ujawnienia.
Matematyka nie wychodzi. Ludzie nie mogą usuwać podatności z prędkością, z jaką atakujący je wykorzystują.
W tym tygodniu Cogent Security zebrał 42 miliony dolarów w rundzie Series A zaledwie sześć miesięcy po uruchomieniu. Prowadzone przez Bain Capital Ventures z udziałem Greylock i Definition Capital. Łączne finansowanie: 53 miliony dolarów od uruchomienia w lipcu 2025.
Zakład? Agenci SI mogą w końcu naprawić najbardziej zagmatwane wąskie gardło cyberbezpieczeństwa.
To nie jest kolejny cykl hype'u wokół SI. To jest fundamentalna zmiana w sposobie działania zarządzania podatnościami — i ma implikacje daleko wykraczające poza bezpieczeństwo.
Problem zarządzania podatnościami
Aktualny stan
Każda organizacja posiadająca oprogramowanie ma ten sam przepływ pracy:
- Wykryj — Skanery podatności (Snyk, SonarQube, Dependabot) znajdują problemy
- Priorytetyzuj — Zespoły bezpieczeństwa triage na podstawie ocen CVSS, kontekstu biznesowego, możliwości wykorzystania
- Przydziel — Tworzone i przypisywane do deweloperów tickety
- Usuń — Deweloperzy piszą poprawki kodu
- Zweryfikuj — Bezpieczeństwo przegląda poprawkę
- Wdróż — Poprawka trafia na produkcję
Ten proces jest powolny, manualny i kruchy.
Dlaczego się psuje
Wolumen przekracza możliwości zespołu. Jedna aplikacja mikroserwisowa może mieć setki zależności, a duża organizacja — tysiące aplikacji. W mojej pracy konsultingowej widziałem zespoły poświęcające ponad 15 godzin tygodniowo wyłącznie na triage podatności, zanim zaczynała się faktyczna naprawa.
Przełączanie kontekstu zabija produktywność. Deweloperzy są przerywani przy pracy nad funkcjami, aby naprawić problemy bezpieczeństwa, których nie stworzyli. Każde przełączenie kontekstu kosztuje 15-30 minut utraconego skupienia.
Priorytetyzacja jest subiektywna. Oceny CVSS są często niedokładne. Brak kontekstu biznesowego. Krytyczne podatności giną w szumie.
Usuwanie jest żmudne. „Zaktualizuj tę bibliotekę" brzmi prosto, dopóki nie uświadomisz sobie, że psuje trzy inne rzeczy, wymaga zmian w kodzie, a opiekun zmienił API.
Luka między wykryciem a poprawką mierzona jest w tygodniach lub miesiącach. Atakujący mają godziny.
Wkraczają agenci SI
Co sprawia, że agenci SI są inni
Tradycyjna automatyzacja śledzi reguły: „Jeśli dotkliwość podatności > 7, utwórz ticket."
Agenci SI rozumują, planują i działają.
Agent SI do zarządzania podatnościami:
- Rozumie kontekst — Wie, że ta podatność dotyczy publicznego API vs. wewnętrznego narzędzia administracyjnego
- Planuje poprawkę — Analizuje zależności, wzorce kodu i potencjalne breaking changes
- Pisze kod — Generuje działający kod naprawczy, nie tylko opis ticketu
- Wyjaśnia swoje rozumowanie — Każda akcja jest śledzalna i audytowalna
- Uczy się z informacji zwrotnej — Jeśli poprawka coś psuje, dostosowuje swoje podejście
Jak działają agenci Cogent Security
Na podstawie dostępnych informacji podejście Cogenta jest godne uwagi z kilku powodów:
Integracja, nie zastąpienie
Zamiast budować kolejny skaner podatności, agenci SI Cogenta integrują się z istniejącymi narzędziami:
- Przyjmują dane o podatnościach z Snyk, SonarQube, Dependabot
- Łączą się z systemami ticketowymi (Jira, Linear, GitHub Issues)
- Działają w ramach istniejących przepływów zatwierdzania
To mądre. Organizacje zainwestowały miliony w swoje narzędzia bezpieczeństwa. Agenci SI powinni wzmacniać, a nie zastępować.
Architektura wielomodelowa
Cogent używa modeli od Anthropic i OpenAI, aby pomóc w pisaniu kodu naprawczego. Sugeruje to:
- Zadania generowania kodu prawdopodobnie używają Claude lub GPT-4
- Zadania rozumowania i planowania mogą używać różnych modeli
- Prawdopodobnie istnieje warstwa orkiestracji modeli, która odpowiednio kieruje zadaniami
Transparentność by design
Każda akcja SI jest śledzalna. Dla regulowanych przedsiębiorstw (usługi finansowe, opieka zdrowotna, rząd) jest to warunek konieczny. Nie można mieć czarnej skrzynki podejmującej decyzje bezpieczeństwa.
Konfigurowalne reguły zatwierdzania
Agenci działają w ramach reguł zatwierdzania zdefiniowanych przez organizację:
- Poprawki niskiego ryzyka mogą być automatycznie zatwierdzone
- Poprawki wysokiego ryzyka wymagają ludzkiej kontroli
- Pewne systemy mogą zawsze wymagać ręcznego zatwierdzenia
To równoważy szybkość automatyzacji z zarządzaniem ryzykiem.
Techniczna architektura agentów SI ds. podatności
Na podstawie wzorców branżowych i przykładu Cogenta, oto jak te systemy zazwyczaj działają:
Typy agentów i obowiązki
Agent triage
- Wejście: Surowe dane o podatnościach + kontekst biznesowy
- Wyjście: Priorytyzowana lista z ocenami ryzyka
- Bada szczegóły CVE, sprawdza dostępność exploitów, ocenia wpływ biznesowy
Agent badań
- Wejście: Priorytetyzowana podatność + kontekst kodebase'u
- Wyjście: Strategia naprawy
- Analizuje wzorce kodu, drzewa zależności, potencjalne breaking changes
Agent naprawczy
- Wejście: Strategia naprawy + docelowy kodebase
- Wyjście: Działająca poprawka kodu (pull request)
- Pisze patche, aktualizuje zależności, dostosowuje testy
Problem pamięci
Agenci SI potrzebują pamięci, aby być efektywni:
- Pamięć krótkotrwała: Co agent zrobił w tym zadaniu naprawczym do tej pory?
- Pamięć długotrwała: Co działało, a co nie dla podobnych podatności w przeszłości?
- Pamięć organizacyjna: Jakie są konwencje, zatwierdzone biblioteki i wzorce dla tego kodebase'u?
Tutaj wektorowe bazy danych (Pinecone, Weaviate, pgvector) i retrieval-augmented generation (RAG) stają się krytyczne. Agent pobiera odpowiedni kontekst przed działaniem.
Dlaczego to jest ważne poza bezpieczeństwem
Przykład Cogent Security ilustruje szerszy wzorzec: agenci SI przechodzą od „interfejsów czatu" do „automatyzacji przepływu pracy".
Ewolucja agentów SI
Wkraczamy w erę, w której agenci SI posiadają przepływy pracy, a nie tylko asystują przy zadaniach.
Implikacje dla inżynierii oprogramowania
Co się zmienia:
- Przejście od „jak" do „co" — Inżynierowie określają wyniki; agenci ustalają implementację
- Nadzór zastępuje wykonanie — Przeglądanie pracy agentów staje się główną działalnością
- Kontekst to nowy kod — Baza wiedzy organizacji staje się najcenniejszym zasobem
- Ludzka wiedza specjalistyczna przesuwa się na przypadki brzegowe — Agenci obsługują 80%; ludzie obsługują 20%
Co pozostaje niezmienione:
- Projektowanie systemu — Agenci jeszcze nie projektują systemów
- Wiedza domenowa — Rozumienie wymagań biznesowych pozostaje ludzką sprawą
- Odpowiedzialność — Ktoś wciąż jest odpowiedzialny, gdy coś się psuje
Wyzwania i otwarte pytania
Zaufanie i niezawodność
Agenci SI popełniają błędy. W bezpieczeństwie błąd może oznaczać naruszenie.
Obecne podejścia:
- Człowiek w pętli dla akcji wysokiego ryzyka
- Możliwość cofnięcia dla wszystkich zmian
- Rozległe testowanie przed wdrożeniem
Otwarte pytanie: Jaka jest akceptowalna stopa błędów dla autonomicznego agenta bezpieczeństwa?
Luka w wyjaśnialności
Regulatorzy chcą wyjaśnień. „SI tak powiedziała" nie jest akceptowalne.
Obecne podejścia:
- Szczegółowe ścieżki audytu
- Dane wyjściowe chain-of-thought reasoning
- Cytowanie źródeł użytych w podejmowaniu decyzji
Otwarte pytanie: Jak wyjaśnić rozumowanie SI nietech nicznym interesariuszom?
Uzależnienie od dostawcy
Jeśli zarządzanie podatnościami jest obsługiwane przez agentów SI od konkretnego dostawcy, jak można go zmienić?
Kwestie do rozważenia:
- Przenośność danych (czy możesz wyeksportować historię podatności i uczenie się agenta?)
- Przenośność przepływu pracy (czy procesy są powiązane z możliwościami specyficznymi dla dostawcy?)
- Przewidywalność kosztów (czy ceny zmienią się, gdy agenci staną się bardziej zdolni?)
Luka kompetencyjna
Organizacje potrzebują ludzi rozumiejących zarówno bezpieczeństwo, jak i agentów SI.
Pojawiające się nowe role:
- Specjalista ds. operacji bezpieczeństwa SI — Zarządza agentami SI dla przepływów pracy bezpieczeństwa
- Inżynier niezawodności agentów — Zapewnia prawidłowe działanie agentów SI
- Projektant interakcji człowiek-agent — Projektuje pętle nadzoru i informacji zwrotnej
Co to oznacza dla ciebie
Jeśli jesteś praktykiem bezpieczeństwa
- Dowiedz się, jak działają agenci SI. Rozumiej wieloetapowe rozumowanie, użycie narzędzi i ograniczenia obecnych modeli.
- Zacznij eksperymentować. Większość platform agentów ma bezpłatne poziomy. Zbuduj coś małego — na przykład agenta, który triage'uje GitHub Security Advisories.
- Skup się na przypadkach brzegowych. Wartość ludzkiej wiedzy specjalistycznej leży w niezwykłych sytuacjach, w których SI sobie nie radzi.
Jeśli jesteś deweloperem
- Twoja praca się zmienia. Więcej przeglądania, mniej pisania. Przygotuj się na to.
- Naucz się pracować z agentami SI. Deweloperzy, którzy będą odnosić sukcesy, to ci, którzy potrafią skutecznie kierować i przeglądać kod generowany przez SI.
- Buduj kontekst dla swojej organizacji. Dokumentuj wzorce, konwencje i decyzje. To są dane treningowe dla przyszłych agentów SI.
Jeśli jesteś liderem
- Inwestuj w umiejętność korzystania z agentów SI. Twoje zespoły muszą rozumieć, co te systemy mogą, a czego nie mogą robić.
- Zacznij od dobrze zdefiniowanych przepływów pracy. Zarządzanie podatnościami to dobry punkt wyjścia, ponieważ sukces jest mierzalny (czas do naprawy, pokrycie podatności).
- Zbuduj infrastrukturę nadzoru. Potrzebujesz dashboardów, przepływów zatwierdzania i możliwości cofania przed wdrożeniem autonomicznych agentów.
Podsumowanie
Zakład 42 milionów dolarów na Cogent Security nie dotyczy bezpieczeństwa — dotyczy agentów SI posiadających przepływy pracy.
Zarządzanie podatnościami to kanarek w kopalni. To dobrze zdefiniowany, wysokowolumenowy, żmudny proces z jasnymi wskaźnikami sukcesu. Jeśli agenci SI mogą zjeść ten przepływ pracy, mogą zjeść inne:
- Reagowanie na incydenty
- Przegląd kodu
- Provisioning infrastruktury
- Zarządzanie pipeline'ami danych
- Eskalacja obsługi klienta
Pytanie nie brzmi, czy agenci SI zautomatyzują Twoje przepływy pracy. Pytanie brzmi: czy będziesz tym, który je projektuje i nadzoruje, czy zostaniesz przez nich wyparty?
Kluczowe wnioski
- 48 185 podatności zgłoszonych w 2025 roku (wzrost o 20,6% od 2024) — ludzie nie nadążają
- Agenci SI integrują się z istniejącymi narzędziami — nie zastępują, lecz wzmacniają
- Transparentność i możliwość audytu są warunkiem koniecznym dla adopcji w przedsiębiorstwie
- To dotyczy automatyzacji przepływu pracy, a nie tylko interfejsów czatu
- Szansa leży w projektowaniu i nadzorowaniu agentów, a nie konkurowaniu z nimi
Jestem architektem systemów specjalizującym się w inżynierii AI/ML, autonomicznych agentach i systemach Linux. Pomagam organizacjom przechodzić na procesy wspomagane przez AI przy zachowaniu niezawodności, bezpieczeństwa i ludzkiego nadzoru.
#AgenciSI #ZarządzaniePodatnościami #CogentSecurity #Cyberbezpieczeństwo #DevSecOps