Codename MDASH -Übersicht (Vorschau)

Codename MDASH ist ein agentischer Code-Scanner innerhalb von Microsoft Defender, der ein multimodellbasiertes agentisches KI-System verwendet, um Sicherheits- und Engineering-Teams dabei zu unterstützen, Codelücken mit beispielloser Tiefe und Genauigkeit zu erkennen und zu beheben.

So funktioniert es

Dieser Dienst verwendet eine mehrstufige agentische Pipeline, in der spezialisierte KI-Agents zusammenarbeiten, um Sicherheitsrisiken zu finden, zu überprüfen und zu beweisen:

  • Vorbereitung — Das System ordnet Dateien nach Risiko mithilfe von Call-Graph-Analysen und Codekomplexitätsmetriken und priorisiert Funktionen, die am wahrscheinlichsten Schwachstellen enthalten.
  • Überprüfung – Mehr als 100 spezialisierte KI-Agents (z. B. Injektionsprüfer, Speichersicherheitsprüfer, Authentifizierungs-Bypass-Auditor) analysieren den bewerteten Code mithilfe mehrerer LLMs. Jeder Agent zielt auf eine bestimmte Sicherheitsrisikoklasse ab.
  • Validierung – Das System verwendet Taint-Analyse und Typauflösung über LSP-Server (Language Server Protocol). Eine agentenbasierte Debatte mit mehreren Modellen erhöht die Zuverlässigkeit und eliminiert Falschpositive.
  • Dedup – Das System konsolidiert doppelte Erkenntnisse und erzeugt eine endgültige Gruppe eindeutiger, umsetzbarer Sicherheitsrisiken.

Schlüsselmerkmale und Fähigkeiten

Capability Beschreibung
KI-gestützte Erkennung von Sicherheitsrisiken Leitet Code-Repositories an eine multimodellbasierte agentische Pipeline ein, die Schwachstellen mit größerer Tiefe identifiziert als traditionelle, musterbasierte statische Analysen.
Granulare Konfidenzbewertung Jede Entdeckung wird mit einem Vertrauenswert bewertet, damit Teams präzise priorisieren können.
KI-generierte Codekorrekturen Verwendet den defender fix Befehl in der Defender CLI, um Code-Fixes direkt aus den Scan-Ergebnissen zu generieren und anzuwenden.
Zentrale Ergebnisse im Defender Portal Veröffentlicht Ergebnisse in Microsoft Security Exposure Management zur organisationsweiten Nachverfolgung und Triage.
Bereitstellung und Entwicklerintegration Verbindet sich direkt mit GitHub und Azure DevOps über Connectors, löst lokale On-Demand-Scans oder im CI/CD über Defender CLI aus und wird in KI-Coding-Umgebungen über eine dedizierte agentische SKILL integriert.

Sprachunterstützung

Der Codename MDASH funktioniert generisch über Codebasen hinweg und unterstützt alle wichtigen Programmiersprachen. Es verfügt über 100 Agenten mit unterschiedlichen Rollen und Know-how, und wir optimieren es, um Die Expertise in Sprachen und Umgebungen zu vertiefen. Codename MDASH fügt ständig neue Agents und Know-how hinzu, um sowohl die Erkennung als auch die Priorisierung von Ergebnissen zu verbessern. Derzeit haben wir individuelle speziell abgestimmte Expertenagenten mit besonders tiefem Know-how in Sprachen wie C, C++, Java und C# geschult.

Anforderungen

Zulassungsliste

Die folgenden Domänen müssen über den Computer oder die Pipeline erreichbar sein, auf dem die CLI ausgeführt wird.

Erforderlich für defender scan ai-scan

  • *.cli.dfd.security.azure.com
  • *.blob.core.windows.net
  • *.azurefd.net
  • *.login.microsoftonline.com
  • *.graph.microsoft.com

Erforderlich für GitHub Actions (OIDC)

  • *.token.actions.githubusercontent.com

Erforderlich für Azure Pipelines (OIDC)

  • *.dev.azure.com

Empfohlen für Telemetrie

  • *.in.applicationinsights.azure.com
  • *.dc.services.visualstudio.com

Wahlfrei

  • *.aka.ms

Erforderlich für scan fs

  • *.ghcr.io
  • *.public.ecr.aws
  • *.registry-1.docker.io
  • *.auth.docker.io

Cloud- und Regionsunterstützung

Codename MDASH – Agentischer Codescanner ist in der Azure kommerziellen Cloud in den folgenden Regionen verfügbar:

  • USA (Vereinigte Staaten)
  • EU (Europa)
  • UK (Vereinigtes Königreich)
  • AUS (Australien)
  • IND (Indien)
  • CH (Schweiz)
  • VAE (Vereinigte Arabische Emirate)
    • VAE unterstützt derzeit nur MDASH CLI-Scans.

Nächste Schritte