InfoQ

AWS Continuum to Enable Agentic Code Security for Enterprises

6.9内容质量
AWS Continuum to Enable Agentic Code Security for Enterprises

TL;DR · AI 摘要

AWS Continuum to Enable Agentic Code Security for Enterprises - InfoQ InfoQ Homepage News AWS Continuum to Enable Agenti...

核心要点

  • 主题聚焦:AWS Continuum to Enable Agentic Code Security fo
  • 来源:InfoQ,建议结合原文判断细节。
  • AI 分析暂不可用,本条为保底评分与摘要。
#AI#编程#后端#云计算#安全
打开原文

AWS Continuum 将为企业提供智能代码安全 - InfoQ

InfoQ 首页新闻 AWS Continuum 将为企业提供智能代码安全

InfoQ AI 工程师认证(7月25日):AI 演示已成功运行。现在你需要确保其可靠性。

AWS Continuum 将为企业提供智能代码安全

2026年7月16日 3分钟阅读

作者:

  • Gianmarco Nalin

#### 关注我们

YouTube

232K 粉丝

LinkedIn

26K 粉丝

Instagram

RSS

19K 读者

X

57.1k 粉丝

Facebook

21K 点赞

Bluesky

收听本文 -

0:00

音频已准备就绪

您的浏览器不支持音频元素。

正常

1.25x

1.5x

喜欢

新下拉阅读列表

  • 阅读列表

亚马逊网络服务(AWS)近期推出了 AWS Continuum,这是一个全新的集成安全平台,旨在自动化跨代码库、依赖项和应用程序的安全问题发现、执行和修复。AWS Continuum 以四项智能功能启动,覆盖整个漏洞生命周期:渗透测试、代码审查、威胁建模和代码漏洞检测。

AWS 搜索、安全和可观测性副总裁 Chet Kapoor 表示:“Continuum 的构建基于 AWS 和 Amazon.com 在安全领域运行的经验教训。”

AWS 在 2025 年 AWS re:Invent 大会上推出了 AWS Security Agent 的渗透测试和代码审查功能。这些功能允许团队按需运行渗透测试会话,并集成到 CI/CD 工作流中,同时可对应用程序源代码执行按需代码审查,以识别安全漏洞并验证是否符合公司标准。

威胁建模功能使开发人员能够分析应用程序架构以识别安全威胁。它会生成系统概述,描述系统的构建和行为方式,并列出一系列威胁描述,说明系统可能被攻击的方式,每项威胁均附带严重程度、STRIDE 分类和可操作建议。

代码漏洞功能使团队能够优化发现、优先级排序、实施和监控安全漏洞的流程。据作者介绍,该服务可以分析公司完整环境,包括结构化和非结构化数据,如基础设施、权限、网络拓扑、文档、公司通信和业务优先级。

该功能通过四个连续阶段运行:发现、优先级排序、验证和缓解与修复。

发现阶段会评估公司的完整待办事项列表,并通过环境扫描进行补充。这会生成一个全面的漏洞列表和相关攻击路径,为下一阶段奠定基础。在 2026 年纽约市 AWS Summit 的主题演讲中,Kapoor 表示团队采用无模型依赖原则实施了该阶段,使服务能够立即采用最新模型。

在优先级排序和验证阶段,该服务承诺通过验证受影响组件是否已部署且可访问,并评估这些漏洞被利用后的业务影响,来突出显示最重要的漏洞。AWS 声称在隔离环境中构建完整的漏洞利用示例可以减少误报,提供实际问题证据。

最后,在缓解和修复阶段,该服务会为已验证的漏洞推荐可能的修复方案。这些推荐可能包括网络或策略变更,或代码补丁。在此阶段,该服务还可以提供变更影响范围的可见性,并在可行的情况下提供回滚策略。

根据公司说法,该功能基于渐进信任模型运行。这使安全团队和产品团队能够根据用户定义的类别和风险配置文件,选择愿意委托给工具的自主程度,用于分析、修复和强制执行代码漏洞。

在一篇LinkedIn帖子中,AWS无服务器领域英雄Yan Cui指出,新推出的这些功能与公司产品组合中仍可用的服务存在重叠。在他看来,这可能会在社区中造成更多混淆,因为社区成员可能不清楚在自己的应用中应该使用哪个服务。

在发布仅六个月后,AWS Security Agent已被并入另一条产品线,并重新命名为"Continuum渗透测试"和"Continuum代码扫描"。但Security Agent仍然拥有自己的产品页面,相同的功能也仍然存在。就在上周,他们宣布"Security Agent新增威胁建模、Kiro power和Claude Code插件等功能"。现在我们有了相同的功能、两个产品名称,却没有明确应该使用哪个,或者它们是否会最终出现分歧。这只会造成混淆。

AWS并不是唯一一家探索企业代理安全修复领域的公司。竞争对手如Google AI威胁防御和Microsoft的MDASH已经推出了类似功能。虽然Google优先采用云无关策略,以允许在各种云环境和应用中进行安全扫描,但Microsoft和AWS则选择了在其各自生态系统内更集成的架构。

渗透测试和代码审查功能目前已普遍可用,并有明确的定价,而其他功能仍在开发中。威胁建模功能处于预览阶段,代码漏洞功能处于受限预览阶段。对代码漏洞功能感兴趣的用户和公司必须注册以申请访问权限。

作者信息主容器

关于作者

章节标题

每个作者信息主容器

#### Gianmarco Nalin

显示更多

显示更少

#### 本内容属于云主题

##### 相关主题:

  • 架构与设计
  • DevOps
  • 代理
  • 云安全
  • AWS
  • 企业
  • 相关编辑内容
  • 相关赞助商 为什么API不能信任客户端——以及如何弥合这一差距
  • 相关赞助商 测试。保护。重复。Guardsquare将移动应用测试与保护相结合,实现最大安全性且无性能折损。请求报价。

InfoQ新闻通讯

每周五发送上周InfoQ内容摘要。加入超过25万名高级开发者的社区。查看示例

我们保护您的隐私。