Harness envía agentes de seguridad que abarcan escaneos de vulnerabilidades, correcciones y parches virtuales

Jyoti Bansal está integrando el escaneo, el triaje, la remediación y la protección en producción en el pipeline de entrega tras la fusión de Harness con Traceable.

By · Published

Primary source: PR Newswire

Why it matters

Bansal is trying to make Harness the control plane for both shipping and securing software. The advantage depends on whether its agents produce reliable fixes, not simply more findings.

Harness ships security agents spanning vulnerability scans, fixes and virtual patches — Jyoti Bansal is folding scanning, triage, remediation and production protection into the delivery pipeline after merging Harness with Traceable.

Jyoti Bansal (@jyotibansalsf)'s Harness lanzó un paquete de herramientas de seguridad asistidas por IA el 19 de agosto que traslada el escaneo de vulnerabilidades, el triage, la remediación y la protección temporal en producción a los mismos pipelines que se usan para entregar software.

El lanzamiento es el intento más claro hasta ahora de Bansal por convertir la fusión de marzo de 2025 de Harness con la startup de seguridad de API Traceable en una ventaja de producto. Harness ya controla los flujos de trabajo de despliegue de sus clientes. Los nuevos agentes de seguridad están diseñados para aprovechar esa posición para seguir una vulnerabilidad desde la detección hasta una corrección de código propuesta, y luego proteger la producción mientras un desarrollador revisa la reparación permanente.

Harness afirma que las seis capacidades están disponibles como parte de su plataforma: AI SAST, LLM Scan Orchestration, a Triage Agent, a Remediation Agent, a Zero-Day Agent y virtual patching. Harness no ha adjuntado resultados públicos de clientes al lanzamiento, por lo que sus afirmaciones sobre una remediación más rápida y menos falsos positivos siguen siendo aserciones de rendimiento proporcionadas por la compañía.

La fusión de seguridad de Bansal llega al pipeline

Bansal inició Harness en 2017 después de vender AppDynamics a Cisco por $3,700 millones de dólares, un día antes de su oferta pública inicial planeada. Graduado en ciencias de la computación del IIT Delhi, pasó años construyendo software de rendimiento de aplicaciones, solo para escuchar de los clientes que llevar el código de forma segura a producción seguía siendo lento y dependía de herramientas internas.

Harness comenzó con entrega continua, automatizando despliegues y rollback. Más tarde, Bansal cofundó Traceable con Sanjay Nagaraj para asegurar las APIs que conectan las aplicaciones modernas. Los dos productos abordaban el riesgo del software desde extremos opuestos: Harness sabía cómo el código se movía hacia producción, mientras que Traceable observaba el comportamiento de la aplicación y las APIs una vez que los sistemas estaban en funcionamiento.

Harness y Traceable anunciaron un acuerdo definitivo de fusión el 10 de febrero de 2025, y completaron la fusión con efecto el 4 de marzo de 2025, incorporando las capacidades de seguridad de API de Traceable a Harness. El cofundador de Traceable Sanjay Nagaraj se unió a la compañía combinada como líder de ingeniería de seguridad de aplicaciones. Rahul Sood, anteriormente chief product officer en Pindrop y ejecutivo en Palo Alto Networks, Google, Meta y SAP, ahora lidera ese portafolio.

El lanzamiento de agosto convierte la tesis de la fusión en un flujo de trabajo. Harness apuesta a que los hallazgos de seguridad se vuelven más útiles cuando el sistema que los identifica también puede ver repositorios, pipelines, artefactos y controles de despliegue. Ese contexto puede ayudar a determinar si el código vulnerable es alcanzable, qué aplicaciones están expuestas y dónde debe aplicarse una corrección propuesta.

Harness reforzó esa estrategia con una Serie E de $240 millones en diciembre de 2025 con una valoración post-money de $5,500 millones. Goldman Sachs lideró una inversión primaria de $200 millones, mientras que IVP, Menlo Ventures y Unusual Ventures de Bansal participaron en una oferta de licitación de empleados relacionada por $40 millones. El financiamiento le dio a Bansal espacio para seguir expandiendo Harness más allá de su mercado original de entrega continua.

Un camino desde el hallazgo hasta el despliegue

AI SAST combina análisis estático determinista con una capa de IA destinada a suprimir hallazgos ruidosos y detectar fallas de autorización, como las insecure direct object references (referencias inseguras a objetos directos), donde una aplicación expone indebidamente los datos o recursos de otro usuario. LLM Scan Orchestration permite a los clientes conectar sus propios escáneres basados en modelos e integrar sus resultados en el flujo de trabajo de seguridad existente de Harness.

El Triage Agent clasifica los hallazgos según su explotabilidad. El Remediation Agent escribe y valida una reparación propuesta y luego abre un pull request para que un desarrollador la revise. El Zero-Day Agent supervisa las vulnerabilidades recién divulgadas, las mapea contra los pipelines y artefactos de un cliente y prepara una corrección propuesta. El virtual patching añade una capa de protección temporal sin requerir un cambio de código inmediato, comprando tiempo a los ingenieros para completar la reparación permanente.

Sood dijo en el anuncio de Harness que Harness construyó los agentes para "hacer de la seguridad una parte de primera clase del propio pipeline de entrega." Harness afirma que el flujo de trabajo combinado puede reducir la distancia entre el descubrimiento y el despliegue de semanas a horas. Ese resultado aún no se ha establecido mediante puntos de referencia independientes, y el lanzamiento no identifica cuántos clientes ya están ejecutando los nuevos agentes.

La aprobación humana sigue siendo central en el flujo de remediación. La propia documentación para desarrolladores de Harness advierte que una sugerencia generada por IA puede ser inválida, puede no remediar la vulnerabilidad y podría introducir otros problemas. El modelo de pull request del Remediation Agent refleja esa limitación: Harness automatiza el diagnóstico y la generación de código mientras deja la decisión de merge en manos de un ingeniero. Los clientes pueden solicitar una demostración de seguridad de aplicaciones para obtener más información.

El mercado de seguridad de aplicaciones ya tiene agentes

Harness llega a un mercado donde los proveedores de seguridad pasaron 2026 acoplando agentes a escáneres. Snyk lanzó Agent Security y Evo AI-SPM en marzo de 2026, incluyendo agentes para descubrimiento, inteligencia de riesgo y aplicación de políticas. Snyk también ofrece Agent Fix, que genera reparaciones propuestas a partir de hallazgos de seguridad.

Endor Labs presentó AURI en marzo de 2026 para incorporar inteligencia de seguridad dentro de agentes de codificación y herramientas para desarrolladores. Guardian Agent de Apiiro se enfoca en detener código inseguro o no conforme antes de que entre en una aplicación.

La distinción de Harness es la amplitud del camino después de la detección. Bansal está vendiendo un sistema único que puede escanear código, priorizar hallazgos, preparar una corrección, abrir el pull request y controlar cómo la protección llega a producción. La estrategia reduce las transferencias entre productos de seguridad y de entrega, siempre que los agentes de Harness puedan producir correcciones en las que los ingenieros confíen.

El lanzamiento también sigue al lanzamiento del 21 de julio de Agent DLC security controls de Harness, que rigen los modelos, herramientas, prompts y APIs usados por los agentes de IA. Juntos, los dos lanzamientos extienden la tesis original de entrega de software de Bansal hacia la seguridad: la capa valiosa se sitúa alrededor del código, donde las organizaciones deciden qué puede moverse, qué debe detenerse y quién puede aprobar el cambio.

Esa es la apuesta mayor detrás de la fusión con Traceable. Bansal ha pasado casi una década ensamblando los sistemas que rodean el software en producción. Los nuevos agentes de seguridad le dan a Harness otra razón para que los clientes mantengan esos sistemas bajo un mismo techo, al tiempo que ponen la carga sobre Harness de demostrar que las reparaciones generadas por máquinas pueden sobrevivir la revisión humana.

Reader comments

Conversation for this story loads after sign-in.