Cómo construir un harness propio para descubrir vulnerabilidades con IA

Fuentes: Build your own vulnerability harness

Cloudflare detalla la arquitectura de su sistema de detección de vulnerabilidades basado en modelos de IA, conocido como Project Glasswing. El artículo defiende un enfoque agnóstico al modelo: en lugar de depender de un único modelo frontera, el valor reside en el harness, la capa de orquestación que gestiona el estado, ejecuta agentes especializados y coordina el flujo de trabajo de extremo a extremo.

El sistema nació como una habilidad de auditoría de seguridad de unas 450 líneas que ejecutaba un análisis en siete fases sobre un único repositorio. Esa habilidad evolucionó en seis semanas hacia un escáner capaz de cubrir 128 repositorios distintos y rastrear dependencias entre ellos, procesando código en Rust, Go, C, Lua, TypeScript y Python sin ajustes por lenguaje. El pipeline se estructura en fases claras: reconocimiento, caza, validación y verificación independiente, con deduplicación y trazabilidad entre proyectos.

Los autores subrayan tres problemas resueltos: la externalización del estado para evitar que el modelo agote su ventana de contexto, la separación de roles entre agentes que proponen hallazgos y validadores que no pueden registrar los propios, y el filtrado mecánico de falsos positivos mediante comprobaciones automatizadas. Como recomendación práctica, sugieren empezar con una habilidad sencilla en el entorno de desarrollo y añadir etapas de orquestación solo cuando la ausencia de ellas sea el cuello de botella real.