Die neue agentische Architektur für Snyk Agent Fix: schneller, intelligenter und sicherer
27. April 2026
0 Min. LesezeitDer Engpass bei der Sicherheit liegt offiziell nicht mehr beim „Finden von Problemen“, sondern beim „tatsächlichen Beheben“. Snyk hat diesen Wandel bereits früher vorangetrieben und Unternehmen dabei unterstützt, einen wirklich entwicklerorientierten Sicherheitsansatz zu verfolgen. Die neueste Weiterentwicklung von Snyk Agent Fix ist die erste von vielen Verbesserungen, die die Lücke zwischen der Geschwindigkeit von KI und Sicherheit schließen sollen. Durch die Kombination von Snyks Sicherheitsintelligenz mit der Leistungsfähigkeit führender Frontier-Modelle liefern wir Fixes, die sicherer und funktionaler sind als alles, was ein eigenständiges Modell oder frühere Versionen von Agent Fix erreichen konnten.
Die nächste Weiterentwicklung von Snyk Agent Fix erscheint am 26. Mai 2026. Mit neuen Modellen und einer neuen agentischen Architektur haben wir den Schritt von statischem Fine-Tuning zu dynamischem Few-Shot-Prompting vollzogen. Dieses System versorgt Modelle in Echtzeit mit den relevantesten Sicherheitshinweisen. Der neue Ansatz verbesserte die Leistung in jeder Kennzahl und ermöglicht uns, alle von Snyk Code unterstützten Programmiersprachen abzudecken. So können unsere Kunden KI nutzen, um mehr Probleme schneller in ihrer gesamten Codebasis zu beheben.
So messen wir den Erfolg: die drei Säulen des Benchmarkings
In der Welt der KI ist „gut genug“ für die Sicherheit nicht gut genug. Das neue Modell schneidet in unserem strengen dreistufigen Benchmarking-Prozess deutlich besser ab. So stellen wir sicher, dass die Vorschläge sicher und praktikabel sind:
Sicherheitsintegrität: Wir messen, ob das Modell bereits beim ersten Versuch (Pass@1) oder innerhalb von fünf Versuchen (Pass@5) Code schreiben kann, der von Grund auf frei von Sicherheitslücken ist.
Funktionale Logik: Mithilfe einer LLM-basierten Bewertung stellen wir sicher, dass der neue Code die funktionale Parität mit dem Original bewahrt und keine logischen Fehler einführt.
Golden Tests: Sie sind unsere maßgebliche Referenz. Wir verwenden Hunderte reale, anfällige Code-Snippets zusammen mit Unit-Tests, um zu bestätigen, dass die Sicherheitslücke behoben ist (FAIL zu PASS) und die funktionale Absicht erhalten bleibt (PASS zu PASS).
Vom Fine-Tuning zum dynamischen Few-Shot-Prompting: kommerzielle Modelle mit Fachwissen anleiten
Mit der Weiterentwicklung der LLM-Technologie haben wir eine neue Chance erkannt: den Wechsel von statischem Fine-Tuning zu einer agentischen Architektur. Der entscheidende Vorteil von Snyk Agent Fix gegenüber einem LLM von der Stange liegt in unserer proprietären Sicherheitsintelligenz. Snyk pflegt eine Datenbank mit über 35.000 realen Sicherheitslücken aus Open-Source-Projekten und den von Snyk-Sicherheitsexperten erstellten Fixes. Bei der Vorhersage bitten wir das Modell nicht einfach, eine Lösung zu erraten. Stattdessen ergänzen wir den Prompt um die relevantesten Praxisbeispiele dafür, wie genau diese CWE zuvor behoben wurde.
So wird das LLM vom Allrounder zum Fachexperten, angeleitet von Tausenden von Menschen verfassten Datenpunkten genau zum Zeitpunkt der Generierung. Indem wir beim Prompting hochwertige Praxisbeispiele zur jeweiligen CWE bereitstellen, konnten wir die Leistung im Vergleich zu unserem Vorgängermodell und führenden kommerziellen Modellen deutlich steigern.
Der Leistungssprung
Unsere Golden-Test-Benchmarks lieferten beeindruckende Ergebnisse. Die Prozentangaben unten zeigen die Bestehensquote für unsere Testsuite mit rund 150 Tests. Jede Bewertung umfasst anfälligen Code und zwei gezielte Unit-Tests: einen, der prüft, ob die Sicherheitslücke vorhanden ist, und einen, der sicherstellt, dass der Code weiterhin funktioniert. Da die Modelle diese Unit-Tests nie zu sehen bekommen, müssen sie sich auf robuste Programmierpraktiken stützen, um sowohl die Sicherheits- als auch die Funktionsanforderungen zu erfüllen.
Unsere Analyse ergab: Mit Snyks Intelligenz ausgestattete Frontier-Modelle von Anthropic bestanden 14,48 % mehr Bewertungen als das Anthropic-Modell oder das frühere Agent-Fix-Modell allein.
Modell | Quote funktionaler und sicherer Fixes* |
|---|---|
StarCoder (aktuell) | 72,4 % |
Gemini 3.1 Pro | 74,2 % |
Sonnet 4.6 | 72,4 % |
Opus 4.6 | 74,6 % |
Sonnet 4.6 + Snyk Intelligence | 82,5 % |
Opus 4.6 + Snyk Intelligence | 85,4 % |
*Beachten Sie: Unsichere Antworten werden stets herausgefiltert und Kunden niemals angezeigt.
Die Vorteile agentischer Wiederholungsversuche
Eine der größten Hürden bei der automatischen Behebung ist, dass LLMs unsicheren Code generieren. Wenn das Modell von Agent Fix zuvor einen unsicheren Fix generierte, wurde dieser einfach herausgefiltert. Das ist die sicherste Option, kann aber dazu führen, dass Entwickler gar keine Vorschläge erhalten.
Anstatt eine unvollkommene Ausgabe zu verwerfen, geht das System jetzt folgendermaßen vor:
Erkennt das Problem: Ermittelt genau, warum der erste Vorschlag gescheitert ist.
Gibt es zurück: Übermittelt den Fehlerkontext an den Agenten.
Passt die Antwort an: Der Agent überdenkt das Problem und generiert eine korrigierte Version, die den vorherigen Fehler vermeidet.
Dank dieser Schleife erhalten Entwickler statt „Kein Fix verfügbar“ eine hochwertige, verifizierte Behebung, die unsere Engine bereits einem Stresstest unterzogen hat.
Vollständige Sprachabdeckung
Schließlich können wir mit diesem neuen Ansatz unsere Sprachunterstützung schnell erweitern. Bisher erforderte die Unterstützung einer neuen Programmiersprache oder einer komplexen Sicherheitsregel Tausende manuell erstellte Trainingsbeispiele und einen langwierigen Fine-Tuning-Prozess.
Dank dynamischem Few-Shot-Prompting und agentischem Schlussfolgern bieten wir jetzt vollständige Regel- und Sprachabdeckung für jede von Snyk Code unterstützte Programmiersprache. Von Java und Python bis hin zu Apex und Go: Der neue Agent Fix kann Sicherheitslücken in Ihrem gesamten Stack beheben, ohne dass Sie auf die Einführung neuer Sprachunterstützung warten müssen.
Erleben Sie die Zukunft der Behebung
Snyk fügt Sicherheit nahtlos in den Entwicklungs-Workflow ein. Da unsere Architektur modellunabhängig ist, bewerten wir die Leistung führender Modelle kontinuierlich anhand unserer Benchmarks. Dieser neue Ansatz ist ein großer Schritt hin zu einer Welt, in der Sicherheitsschulden automatisch und präzise verwaltet werden. Bleiben Sie dran – wir fangen gerade erst an, neu zu definieren, was Sicherheit im großen Maßstab bedeutet.
Ihr Feedback ist entscheidend, während wir diese Tools weiterentwickeln. Wenn Sie Fragen oder Anregungen zu diesen Aktualisierungen haben, wenden Sie sich bitte an Ihr Snyk-Account-Team oder an Snyk Support.
Beginnen Sie, KI-generierten Code zu sichern
Erstellen Sie Ihr kostenloses Snyk-Konto, um KI-generierten Code automatisch zu sichern. Oder buchen Sie eine Demo mit unseren Experten und erfahren Sie, wie Snyk Ihre Anwendungsfälle für Developer Security unterstützen kann.
