InfoQ推荐 2026/7/24 · 2026-07-24 11:45:55 · 17 阅读
亚马逊云科技发布AWS Continuum:智能代理驱动的代码安全平台
近期,亚马逊云科技推出了 AWS Continuum。这是一款全新的集成安全平台,可跨代码库、依赖项和应用程序自动发现、执行并修复安全问题。上线时,AWS Continuum 提供了 4 项基于代理的功能,覆盖漏洞管理的完整生命周期:渗透测试、代码审查、威胁建模和代码漏洞检测。
亚马逊云科技搜索、安全与可观测性副总裁 Chet Kapoor 表示:“Continuum 基于我们在安全运营 AWS 和 Amazon.com 过程中积累的经验构建而成。”
在 2025 年 AWS re:Invent 大会上,作为 AWS Security Agent 的一部分,亚马逊云科技推出了渗透测试和代码审查功能。团队可运行渗透测试(按需或集成到 CI/CD 工作流中),并按需对应用程序的源代码执行代码审查,以识别安全漏洞并验证是否符合公司标准。
威胁建模功能让开发人员能够分析应用程序架构,识别安全威胁。该功能会生成一份系统概述,描述系统的构建方式和运行行为;同时还会生成一份威胁清单,列出系统可能遭受的攻击方式,每项威胁均附有严重性等级、STRIDE 分类以及可操作的建议。
代码漏洞功能帮助团队优化安全漏洞的发现、优先级排序、修复和监控流程。据作者介绍,该服务能分析企业的整个环境,涵盖结构化数据和非结构化数据,例如基础设施、权限、网络拓扑、文档、公司内部沟通以及业务优先级。
该服务的运行分为 4 个连续阶段:发现、优先级排序、验证,以及缓解和修复。
发现阶段会评估企业的整个待办事项列表,并通过扫描整个环境来补充相关信息,生成一份全面的漏洞及相关攻击路径清单,为下一阶段奠定基础。在 2026 年纽约 AWS 峰会上,Kapoor 在主题演讲中透露,团队在实施该阶段时采用了模型无关原则,使得该服务能在最新模型发布后立即采用。
在优先级排序和验证阶段,该服务承诺验证受影响的组件是否已部署且可访问,并评估这些漏洞一旦被利用将对业务造成的影响,从而筛选出最重要的漏洞。亚马逊云科技声称,在沙箱环境中构建功能完整的漏洞利用示例可减少误报数量,并提供问题的确凿证据。
最后,在缓解与修复阶段,该服务会针对已验证的漏洞提出可能的修复方案,包括网络或策略调整,或代码补丁。在此阶段,该服务还能在可行的情况下提供变更影响范围的可视化展示,并给出可能的回滚策略。
据该公司介绍,该功能运行时采用分级信任模型。安全和产品团队可根据用户定义的类别和风险概况,在分析、修复和强制处理代码漏洞时,自主选择授予该工具的决策自主权级别。
在 LinkedIn 上的一篇博文中,亚马逊云科技无服务器英雄 Yan Cui 指出,新推出的功能与该公司产品组合中仍在用的服务存在重叠。他认为,这可能会给社区带来更多困惑,导致开发者不知道该在自己的应用程序中使用哪项服务。
亚马逊云科技并非唯一一家探索企业级代理式安全修复的公司。竞争对手(如 Google AI Threat Defense 和微软的 MDASH)也已推出类似功能。谷歌优先采用云平台无关策略,支持在各种云环境和应用程序上进行安全扫描;而微软和亚马逊云科技则选择在其各自的生态系统内构建集成度更高的架构。AWS Security Agent 发布仅六个月后,就被并入另一条产品线,并更名为“Continuum 渗透测试”和“Continuum 代码扫描”。
但 Security Agent 仍然拥有独立的产品页面,且页面上依然保留着相同的功能。就在上周,他们还宣布“Security Agent 新增了威胁建模、Kiro 功能以及 Claude Code 插件等”。
因此目前,我们面对两个功能相同、名称不同的产品,却无法确定究竟该使用哪一个,也无法确定它们未来是否会分道扬镳。
这实在令人困惑。
渗透测试和代码审查功能现已全面上线,并设有明确定价,其他功能则仍在开发中。威胁建模功能处于预览阶段,代码漏洞检测功能则处于有限预览阶段。对该功能感兴趣的用户和企业可注册申请访问权限。
原文链接:https://www.infoq.com/news/2026/07/aws-continuum-code-security/
原始来源: InfoQ推荐