Cloudflare explica cómo construir un harness propio para descubrir vulnerabilidades con IA

Fuentes: Build your own vulnerability harness

Cloudflare publica un recorrido técnico por el diseño de un sistema de detección de vulnerabilidades basado en modelos de IA, independiente del modelo concreto que se utilice en cada momento. El artículo parte de la experiencia acumulada con Project Glasswing, la iniciativa interna con la que la compañía somete su propio código a auditorías automáticas, y describe la arquitectura que ha desplegado sobre 128 repositorios en seis semanas.

El texto defiende que la capa de orquestación —el harness— es la pieza duradera del sistema, no el modelo. Por ello recomienda tratarlo como un motor de cálculo sin estado, apoyarse en una base de datos para externalizar el progreso y mantener el modelo intercambiable. La canalización replica las fases que la compañía empleaba en una habilidad inicial de auditoría de unas 450 líneas: reconocimiento del repositorio, caza de fallos por clases de ataque, validación adversarial, redacción de informes, verificación mecánica de hallazgos y re-verificación independiente antes del envío a la API de ingestión.

Entre los problemas resueltos, el equipo destaca la saturación de la ventana de contexto —que llevaba al modelo a olvidar detecciones previas— y la necesidad de trazar dependencias entre repositorios. Como consejo práctico, Cloudflare sugiere empezar con una habilidad ejecutada en el entorno de desarrollo, ajustar los prompts con repositorios reales y añadir etapas de deduplicación o trazado cross-repo solo cuando la ausencia de esas capas se convierta en el cuello de botella. El enfoque, añaden, les ha permitido operar sin ajustes específicos por lenguaje sobre una mezcla de Rust, Go, C, Lua, TypeScript y Python.