写点什么

AWS Continuum 将为企业提供智能体代码安全解决方案

作者:Gianmarco Nalin
  • 2026-07-24
    北京
  • 本文字数:1603 字

    阅读完需:约 5 分钟

近期,亚马逊云科技推出了 AWS Continuum。这是一款全新的集成安全平台,可以跨代码库、依赖项和应用程序自动发现、执行和修复安全问题。AWS Continuum 上线时提供了 4 项基于代理的功能,覆盖了漏洞管理的整个生命周期:渗透测试、代码审查、威胁建模和代码漏洞检测。

亚马逊云科技搜索、安全与可观测性副总裁 Chet Kapoor 表示,“Continuum 基于我们在安全运营 AWS 和 Amazon.com 的过程中积累的经验构建而成”。

2025 年 AWS re:Invent 大会上,作为 AWS Security Agent 的一部分,亚马逊云科技推出了渗透测试和代码审查功能,使团队能够运行渗透测试(按需或集成到 CI/CD 工作流中),并按需对应用程序的源代码执行代码审查,以识别安全漏洞并验证是否符合公司标准。

威胁建模功能使开发人员能够分析应用程序架构,识别安全威胁。该功能会生成一份系统概述,描述系统的构建方式和运行行为;同时,它还会生成一份威胁清单,说明系统可能遭受的攻击方式,每项威胁均附有严重性等级、 STRIDE 分类以及可操作的建议。

代码漏洞功能使团队能够优化安全漏洞的发现、优先级排序、修复和监控流程。据作者介绍,该服务能够对企业的整个环境进行分析,涵盖结构化数据和非结构化数据,例如基础设施、权限、网络拓扑、文档、公司内部沟通以及业务优先级。

该服务的运行分成了 4 个连续的阶段:发现、优先级排序、验证,以及缓解和修复。

发现阶段会对企业的整个待办事项列表进行评估,并通过扫描整个环境来补充相关信息,由此生成一份全面的漏洞及相关攻击路径清单,为下一阶段奠定基础。在 2026 年纽约 AWS 峰会上,Kapoor 在主题演讲中透露,团队在实施该阶段时采用了模型无关的原则,使该服务能够在最新模型发布后立即采用。

在优先级排序和验证阶段,该服务承诺验证受影响的组件是否已经部署且可访问,并评估这些漏洞一旦被利用将对业务造成什么样的影响,从而筛选出最重要的漏洞。亚马逊云科技声称,在沙箱环境中构建功能完整的漏洞利用示例可以减少误报数量,并提供问题的确凿证据。

最后,在缓解与修复阶段,该服务会针对已经验证过的漏洞提出可能的修复方案。这些建议可能包括网络或策略调整,或是代码补丁。在此阶段,该服务还能在可行的情况下,提供变更影响范围的可视化展示,并提出可能的回滚策略。

据该公司介绍,该功能在运行时采用了分级信任模型。这使得安全和产品团队能够根据用户定义的类别和风险概况,在分析、修复和强制处理代码漏洞时,自主选择希望授予该工具的决策自主权级别。

在 LinkedIn 上的一篇博文中,亚马逊云科技无服务器英雄 Yan Cui 指出,新推出的功能与该公司产品组合中仍然在用的服务存在重叠。他认为,这可能会给社区带来更多困惑,导致开发者不知道该在自己的应用程序中使用哪项服务。

AWS Security Agent 发布仅六个月后,就被并入另一条产品线,并更名为“Continuum 渗透测试”和“Continuum 代码扫描”。

但 Security Agent 仍然拥有独立的产品页面,而且该页面上仍然保留着相同的功能。就在上周,他们还宣布,“Security Agent 新增了威胁建模、Kiro 功能以及 Claude Code 插件等”。

因此目前,我们面对两个功能相同、名称不同的产品,却无法确定究竟该使用哪一个,也无法确定它们未来是否会分道扬镳。

这实在令人困惑。

亚马逊云科技并非唯一一家探索企业级代理式安全修复领域的公司。竞争对手(如 Google AI Threat Defense 和微软的 MDASH )也已经推出了类似的功能。谷歌优先采用云平台无关的策略,支持在各种云环境和应用程序上进行安全扫描;而微软和亚马逊云科技则选择在其各自的生态系统内构建集成度更高的架构。

渗透测试和代码审查功能现在已经全面上线并设有明确定价,而其他功能仍然在开发当中。威胁建模功能处于预览阶段,代码漏洞检测功能则处于有限预览阶段。对代码漏洞检测功能感兴趣的用户和企业可以注册并申请访问权限。

原文链接:https://www.infoq.com/news/2026/07/aws-continuum-code-security/