技術

Cursor推出AI機器人,自動偵測安全漏洞並阻止問題部署

Susan Hill
在 Google 中新增我們

寫程式最能吸引各種工具,也最受關注。程式碼合併之後的工作,向來更難自動化:忐忑地等待檢查是否漏掉資安漏洞,或擔心正式環境裡有什麼問題悄悄發生。Cursor 推出的兩款新機器人 Rollouts 和 Security Reviewer,正是為了填補這個環節而打造。

Security Reviewer 會對照整個程式碼庫分析每項程式碼變更,找出一般同儕審查容易漏看的漏洞類型。它會檢查 SQL、命令與模板注入漏洞、路由缺少或未妥善設定驗證機制、意外提交至程式碼庫的憑證、不安全的反序列化、未經驗證的重新導向,以及相依套件變更中已知的資安問題。每項標記出的問題都附有嚴重程度評級、攻擊途徑說明,以及一鍵修正功能。平均審查時間已從每次工作階段 4.8 分鐘縮短至 3.8 分鐘;開發者接受機器人建議的比例則達 60% 至 70%,高於先前的 45% 至 50%。

Rollouts 則在部署階段發揮作用。合併前,它會建立監控計畫,標示程式碼庫中哪些部分即將變更,以及哪些地方缺少監測工具。程式碼上線後,它會將 Datadog、Grafana 或 Honeycomb 的即時訊號,與部署前的基準數據進行比較。它能分辨有意為之的行為變更與實際回歸問題;當介入處理意味著必須全面回復變更時,這項能力尤其重要。一旦偵測到真正的故障,它可以通知程式碼作者、暫停部署,或自動提交回復變更的拉取請求,避免問題影響所有使用者。

這兩款工具與多數 AI 程式設計助理最大的不同,在於它們切入工作流程的時機。大多數面向開發者的 AI 工具都著重於撰寫階段:產生函式、提供自動完成建議、解釋程式邏輯。Rollouts 和 Security Reviewer 則在程式碼寫完後介入,也就是程式碼從開發者的本機進入共用基礎架構、錯誤開始造成實際後果的時刻。Security Reviewer 評估的不是假設中的程式碼,而是即將上線的具體變更。

這些工具的限制也同樣值得留意。Rollouts 必須連接三套系統才能運作:原始碼管理系統、部署平台,以及至少一種可觀測性工具。對尚未建置可觀測性基礎架構的小型團隊而言,設定所需的額外工夫可能大於帶來的效益。Security Reviewer 僅適用於 Teams 和 Enterprise 訂閱方案,因此無法服務最可能受惠於自動化資安協助的獨立開發者與小型專案。此外,任何自動化工具都無法取代關鍵系統的專業資安稽核;這些機器人只能標記其受訓辨識的模式。

兩款機器人目前在全球開放給 Cursor Teams 和 Enterprise 訂閱者使用。Cursor 於 9 月 23 日推出這兩款工具,並附有十天試用期:Teams 客戶可獲得約 50 次程式碼變更所需的額度,Enterprise 客戶則可獲得約 500 次的額度。Rollouts 機器人的功能旗標整合與發布列車感知功能仍在開發中。

標籤: , , , , ,

在 Google 中新增我們

討論

共有 0 則留言。