Wiz dice que Project Atlas supera a los modelos cibernéticos de vanguardia con un sistema de agentes

La puntuación reportada de CyberGym del 90.9% sitúa el diseño del sistema por delante de la elección del modelo, aunque Wiz no ha publicado la metodología de Atlas ni los detalles de acceso.

By · Published

Primary source: Forbes

Why it matters

Project Atlas supports a broader shift in AI security: orchestration, validation and proprietary context are becoming the durable assets, while the underlying models remain replaceable inputs.

Illustration of Wiz's Project Atlas agent system shown as abstract digital agents confronting cyber threats and defending a network.

El 27 de julio, Wiz, de Assaf Rappaport, presentó Project Atlas, un sistema de investigación de vulnerabilidades que asigna diferentes partes de una investigación de seguridad a agentes y modelos de IA especializados, según Forbes. Wiz dijo a Forbes que Atlas obtuvo 90.9% en CyberGym, por encima de los resultados publicados por Anthropic, OpenAI y Microsoft.

El anuncio es una primera mirada a lo que Rappaport y los cofundadores Ami Luttwak, Roy Reznik y Yinon Costica pueden construir con Google detrás. Los cuatro fundadores previamente crearon el proveedor de seguridad en la nube Adallom, lo vendieron a Microsoft en 2015 y dirigieron funciones de seguridad en la nube dentro de Microsoft antes de fundar Wiz en 2020. Google completó su adquisición en efectivo de $32 mil millones de Wiz el 11 de marzo, ubicando a Wiz dentro de Google Cloud mientras conservaba su marca y su estrategia de producto multicloud.

Project Atlas también extiende una tesis que los fundadores han perseguido a través de dos empresas: los productos de seguridad se vuelven más útiles cuando ensamblan contexto alrededor de un riesgo en lugar de producir una alerta aislada. Wiz aplica ese enfoque a través de código, infraestructura en la nube y actividad en tiempo de ejecución. Atlas lo aplica dentro del proceso de investigación de vulnerabilidades, dividiendo el trabajo entre agentes que pueden inspeccionar código, cuestionar hallazgos y seleccionar un modelo adecuado para cada tarea.

El sistema es el producto

Nir Ohfeld, quien dirige la investigación de vulnerabilidades en Wiz, ofreció a Forbes la descripción más clara de la arquitectura: "Atlas no es un modelo. Es un sistema que usa múltiples modelos."

Esa distinción importa porque el ranking de modelos puede cambiar con cada lanzamiento. Un sistema construido alrededor de modelos intercambiables puede enrutar razonamientos difíciles a un modelo de vanguardia, usar modelos más baratos para revisiones de alto volumen y enviar vulnerabilidades candidatas a través de etapas de validación separadas. El software circundante, los prompts, las herramientas, la lógica de reintento y la generación de pruebas pueden permanecer útiles cuando llega un nuevo modelo subyacente.

Wiz ya había llegado a una conclusión similar mediante sus propias evaluaciones. En febrero, Wiz publicó un AI Cyber Model Arena con 257 desafíos de seguridad. Wiz encontró que los resultados dependían de la combinación de modelo y andamiaje del agente, y que ninguna pareja dominó todas las categorías. Project Atlas convierte esa observación de investigación en una canalización de vulnerabilidades funcional.

Según la información que Wiz proporcionó a Forbes, Atlas ha descubierto más de 200 vulnerabilidades previamente desconocidas en proyectos de código abierto. Wiz también dijo que una versión temprana encontró una vulnerabilidad en GitHub.com que produjo una recompensa de $100,000. Wiz no ha publicado públicamente suficiente detalle para evaluar de forma independiente esas afirmaciones, incluyendo los sistemas de GitHub afectados, el historial de divulgación, la configuración del modelo Atlas o la tasa de falsos positivos.

La disponibilidad de Atlas tampoco está definida. Wiz y Google no publicaron una página de producto, un artículo técnico, una entrada en una tabla de clasificación pública ni un programa de acceso para Atlas junto con el informe de Forbes. Eso deja abierto si Atlas se convertirá en un producto de Wiz, un servicio de Google Cloud, un sistema de investigación interno o una herramienta limitada para mantenedores de software seleccionados.

Lo que demuestra el benchmark

El resultado reportado de 90.9% colocaría a Atlas por delante de varias puntuaciones de CyberGym divulgadas. OpenAI reportó un resultado de 85.6% para GPT-5.5-Cyber cuando expandió Daybreak en junio. La investigación Mythos Preview de Anthropic describió un modelo que podía encontrar y explotar vulnerabilidades en sistemas operativos y navegadores principales. Microsoft reportó un 88.45% en CyberGym para MDASH, su sistema de escaneo agente multi-modelo, en mayo.

La cifra de OpenAI también muestra por qué la comparación necesita una fuente precisa: Forbes listó a GPT-5.5-Cyber en 85%, mientras que el propio anuncio de OpenAI del 22 de junio reportó 85.6%.

CyberGym es sustancial, con 1,507 vulnerabilidades en 188 proyectos de software. Su tarea principal le da a un agente la descripción de una vulnerabilidad y la base de código relevante, y luego le pide que produzca una prueba de concepto que reproduzca el fallo. Una puntuación alta demuestra navegación por el código, razonamiento y reproducción del exploit bajo esa configuración. No establece, por sí sola, que Atlas encontrará vulnerabilidades desconocidas durante una auditoría a ciegas de un sistema de producción desconocido.

El resultado de Microsoft ofrece una comparación importante porque MDASH también usa un conjunto en lugar de depender de un solo modelo. Microsoft dice que MDASH coordina más de 100 agentes especializados y encontró 16 vulnerabilidades que se incluyeron en sus actualizaciones de seguridad de mayo. El desarrollo paralelo en Wiz y Microsoft sugiere que la arquitectura se está convirtiendo en una dirección compartida para la investigación de seguridad con IA, en lugar de un descubrimiento específico de Wiz.

Google le da a Wiz un banco de modelos más amplio

Wiz comenzó a desarrollar Atlas después de su competencia ZeroDay.cloud de diciembre de 2025, informó Forbes. El evento ofreció a los investigadores objetivos en la nube y de código abierto, y Wiz dijo que los participantes ganaron $320,000 tras descubrir vulnerabilidades críticas. Eso le dio a la operación de investigación de Ohfeld evidencia de que el trabajo de vulnerabilidades asistido por IA estaba pasando de demostraciones a flujos de trabajo repetibles.

La adquisición por parte de Google cambió los recursos disponibles para ese trabajo. Forbes reportó que Wiz colaboró con equipos de Google, incluyendo DeepMind, mientras desarrollaba Atlas. El acceso a múltiples familias de modelos, investigadores de seguridad y la infraestructura computacional de Google permite a Wiz probar el sistema como orquestador en lugar de atarlo a un modelo principal.

Ese es el valor estratégico de Atlas para el equipo de Rappaport. Wiz entró a Google con un grafo de seguridad que conecta riesgos a lo largo del desarrollo y la producción. Project Atlas le da a Wiz una forma de generar nueva inteligencia de vulnerabilidades en las etapas previas, antes de que esas debilidades aparezcan como exposiciones para los clientes. Si Wiz puede conectar hallazgos validados con el código, la nube y el contexto de runtime que ya vende, Atlas podría alimentar la plataforma más amplia de Wiz en lugar de permanecer como un proyecto de investigación independiente.

El trabajo que queda viene después del descubrimiento. Una vulnerabilidad solo reduce el riesgo cuando los investigadores la validan, coordinan la divulgación y entregan un parche probado. OpenAI ha organizado explícitamente Daybreak alrededor de ese ciclo de remediación, mientras que Microsoft diseñó MDASH para debatir, deduplicar y probar hallazgos antes de que lleguen a los ingenieros. Wiz ha aportado números sólidos de descubrimiento para Atlas. La prueba para Rappaport y Ohfeld es si el sistema puede convertir consistentemente esos hallazgos en correcciones sin crear otra cola que los mantenedores deban priorizar.

Reader comments

Conversation for this story loads after sign-in.