AWS Continuum to Enable Agentic Code Security for Enterprises

TL;DR · AI 摘要
AWS Continuum to Enable Agentic Code Security for Enterprises - InfoQ InfoQ Homepage News AWS Continuum to Enable Agenti...
核心要点
- 主题聚焦:AWS Continuum to Enable Agentic Code Security fo
- 来源:InfoQ,建议结合原文判断细节。
- AI 分析暂不可用,本条为保底评分与摘要。
AWS Continuum 将为企业提供智能代码安全 - InfoQ
InfoQ 首页新闻 AWS Continuum 将为企业提供智能代码安全
云
InfoQ AI 工程师认证(7月25日):AI 演示已成功运行。现在你需要确保其可靠性。
AWS Continuum 将为企业提供智能代码安全
2026年7月16日 3分钟阅读
作者:
- Gianmarco Nalin
#### 关注我们
YouTube
232K 粉丝
26K 粉丝
新
RSS
19K 读者
X
57.1k 粉丝
21K 点赞
Bluesky
收听本文 -
0:00
音频已准备就绪
您的浏览器不支持音频元素。
正常
1.25x
1.5x
喜欢
新下拉阅读列表
- 阅读列表
亚马逊网络服务(AWS)近期推出了 AWS Continuum,这是一个全新的集成安全平台,旨在自动化跨代码库、依赖项和应用程序的安全问题发现、执行和修复。AWS Continuum 以四项智能功能启动,覆盖整个漏洞生命周期:渗透测试、代码审查、威胁建模和代码漏洞检测。
AWS 搜索、安全和可观测性副总裁 Chet Kapoor 表示:“Continuum 的构建基于 AWS 和 Amazon.com 在安全领域运行的经验教训。”
AWS 在 2025 年 AWS re:Invent 大会上推出了 AWS Security Agent 的渗透测试和代码审查功能。这些功能允许团队按需运行渗透测试会话,并集成到 CI/CD 工作流中,同时可对应用程序源代码执行按需代码审查,以识别安全漏洞并验证是否符合公司标准。
威胁建模功能使开发人员能够分析应用程序架构以识别安全威胁。它会生成系统概述,描述系统的构建和行为方式,并列出一系列威胁描述,说明系统可能被攻击的方式,每项威胁均附带严重程度、STRIDE 分类和可操作建议。
代码漏洞功能使团队能够优化发现、优先级排序、实施和监控安全漏洞的流程。据作者介绍,该服务可以分析公司完整环境,包括结构化和非结构化数据,如基础设施、权限、网络拓扑、文档、公司通信和业务优先级。
该功能通过四个连续阶段运行:发现、优先级排序、验证和缓解与修复。
发现阶段会评估公司的完整待办事项列表,并通过环境扫描进行补充。这会生成一个全面的漏洞列表和相关攻击路径,为下一阶段奠定基础。在 2026 年纽约市 AWS Summit 的主题演讲中,Kapoor 表示团队采用无模型依赖原则实施了该阶段,使服务能够立即采用最新模型。
在优先级排序和验证阶段,该服务承诺通过验证受影响组件是否已部署且可访问,并评估这些漏洞被利用后的业务影响,来突出显示最重要的漏洞。AWS 声称在隔离环境中构建完整的漏洞利用示例可以减少误报,提供实际问题证据。
最后,在缓解和修复阶段,该服务会为已验证的漏洞推荐可能的修复方案。这些推荐可能包括网络或策略变更,或代码补丁。在此阶段,该服务还可以提供变更影响范围的可见性,并在可行的情况下提供回滚策略。
根据公司说法,该功能基于渐进信任模型运行。这使安全团队和产品团队能够根据用户定义的类别和风险配置文件,选择愿意委托给工具的自主程度,用于分析、修复和强制执行代码漏洞。
在一篇LinkedIn帖子中,AWS无服务器领域英雄Yan Cui指出,新推出的这些功能与公司产品组合中仍可用的服务存在重叠。在他看来,这可能会在社区中造成更多混淆,因为社区成员可能不清楚在自己的应用中应该使用哪个服务。
在发布仅六个月后,AWS Security Agent已被并入另一条产品线,并重新命名为"Continuum渗透测试"和"Continuum代码扫描"。但Security Agent仍然拥有自己的产品页面,相同的功能也仍然存在。就在上周,他们宣布"Security Agent新增威胁建模、Kiro power和Claude Code插件等功能"。现在我们有了相同的功能、两个产品名称,却没有明确应该使用哪个,或者它们是否会最终出现分歧。这只会造成混淆。
AWS并不是唯一一家探索企业代理安全修复领域的公司。竞争对手如Google AI威胁防御和Microsoft的MDASH已经推出了类似功能。虽然Google优先采用云无关策略,以允许在各种云环境和应用中进行安全扫描,但Microsoft和AWS则选择了在其各自生态系统内更集成的架构。
渗透测试和代码审查功能目前已普遍可用,并有明确的定价,而其他功能仍在开发中。威胁建模功能处于预览阶段,代码漏洞功能处于受限预览阶段。对代码漏洞功能感兴趣的用户和公司必须注册以申请访问权限。
作者信息主容器
关于作者
章节标题
每个作者信息主容器
#### Gianmarco Nalin
显示更多
显示更少
#### 本内容属于云主题
##### 相关主题:
- 架构与设计
- DevOps
- 代理
- 云
- 云安全
- AWS
- 企业
- 相关编辑内容
- 相关赞助商 为什么API不能信任客户端——以及如何弥合这一差距
- 相关赞助商 测试。保护。重复。Guardsquare将移动应用测试与保护相结合,实现最大安全性且无性能折损。请求报价。
InfoQ新闻通讯
每周五发送上周InfoQ内容摘要。加入超过25万名高级开发者的社区。查看示例
我们保护您的隐私。