發現超過 200 個零日漏洞。 喺 Wiz 自己嘅測試入面,Atlas 喺好多已經俾人用 fuzzing 同審計咗好多年嘅常用開源項目入面,搵到 超過 200 個從未公開嘅漏洞,包括 Linux kernel、Kubernetes、gVisor、containerd 同 dnsmasq 。好重要嘅係,每一個發現都由個 agentic 系統自動化咁由頭到尾驗證過,唔係淨係模型覺得有問題,而係有可重現嘅證據證明係真嘅保安問題
。
CVE-2026-3854 — 緊要嘅 GitHub RCE。 Atlas 嘅早期版本發現咗一個喺 GitHub 內部 git 基建入面嘅緊要遠端程式碼執行漏洞(CVE-2026-3854,CVSS 8.8)。呢個漏洞容許任何有 push 權限嘅已驗證用戶,用一條
git push。Wiz 喺 2026 年 3 月 4 日透過 bug bounty 計劃報告俾 GitHub
。GitHub 喺 40 分鐘內重現咗個問題,兩個鐘內喺 github.com 上面部署咗修補程式,仲確認咗冇俾人喺現實世界利用過
。
10 萬美金 bounty。 GitHub 為咗呢個發現發咗 10 萬美金 bounty — 係個計劃歷史上最高金額嘅其中之一,不過 Wiz 嘅總獎勵可能係用 2026 年 7 月之前嘅舊費率計嘅 。
Wiz 認為 系統架構比模型本身嘅能力更重要 — Atlas 贏 GPT-5.5 Cyber 同 Mythos,唔係因為有個更好嘅 base model,而係因為佢聰明咁組合咗多個模型同 agent,仲有嚴謹嘅驗證循環 。
AI 保安軍備競賽嘅時間線清楚顯示咗,點樣由單一模型主導變到多智能體領先:
2026 年上半年:單一模型升級。 OpenAI 喺 2026 年 6 月推出咗完整版 GPT-5.5-Cyber(CyberGym 85.6%),作為佢哋 Daybreak 防禦計劃嘅一部分 。Anthropic 嘅 Claude Mythos Preview 都拎到高分,令到英國 AISI 同 Palo Alto Networks 嘅研究人員警告,模型已經「超越咗自動化黑客基準」
。
2026 年 5 月:多智能體證明潛力。 Microsoft 嘅 MDASH 系統(超過 100 個專業 agent,CyberGym 88.45%)證明咗多智能體系統可以 outperform 單一模型 。
2026 年 7 月:多智能體贏出。 Wiz 嘅 Atlas(90.9%)超越晒前面兩個,證明咗 orchestration 多個 frontier 模型比任何單一模型都更勁 。
AI agent 配合系統性 fuzzing、static analysis 同 code review,正以史無前例嘅規模產生零日漏洞 — 淨係 Atlas 就已經喺啲審計過好多次嘅開源碼入面搵到 200 幾個 。呢波 AI 發現嘅 bug 對漏洞披露計劃嘅經濟造成好大壓力。GitHub 喺 2026 年 7 月 27 日將公開 bug bounty 嘅 payout 至少減半(緊要發現由 2 萬至 3 萬美金以上跌到固定 1 萬美金),不過只限邀請嘅 VIP 級別仍然俾 3 萬美金以上
。喺呢個日子之前提交嘅報告,包括 Atlas 發現嘅 CVE-2026-3854,就保留咗之前嘅 payout 條款
。