资讯概览

AWS 宣布与 Anthropic 和 OpenAI 合作,把 AWS Continuum 的代码漏洞能力带入 Claude Code、OpenAI Codex 与 Kiro。传统流程通常是开发、扫描、人工分流、评估优先级、修复和再次扫描,多团队交接会让真正高风险问题等待很久。Continuum尝试在编程 Agent提出代码建议时就执行按需扫描,并结合客户AWS环境判断漏洞是否可达、是否拥有高权限或暴露在公网,再在隔离沙箱中验证,最后把排序后的结果返回给编程工具。

技术细节

环境化判断是此次方案的核心。相同代码缺陷在不同 IAM 策略、网络拓扑和资源配置下,风险可能完全不同。Continuum会参考AWS配置、身份权限、网络暴露面等上下文,区分理论问题与更可能被利用的问题。对于现有代码,它可以发现、排序、验证和协助修复;对于新项目,插件则希望让Agent给出的建议在进入仓库前经过安全检查。沙箱验证可减少误报,但也需要严格隔离,避免测试本身影响生产资源。

行业影响

把安全反馈前移到开发者正在工作的界面,有望缩短修复周期,也能减少安全团队面对大量低价值告警的负担。但工具越深入读取云环境,其权限与数据敏感度越高。企业必须控制Continuum和编程Agent能访问哪些账户、配置与代码,并确认跨服务传递的数据保留方式。自动验证成功也不代表漏洞可以无人监督地修复,尤其涉及身份、网络和基础设施代码时,错误修改可能造成更大中断。

阅读与使用建议

准备试用的团队应从非生产账户和明确范围的仓库开始,给扫描服务只读配置权限,并把修复写入限制在分支或拉取请求。需要记录每条建议的来源、验证证据与最终人工决定,以评估真实命中率。高风险变更仍应由安全与服务负责人共同批准,并经过测试环境部署。本文依据 AWS 官方安全博客整理,产品仍可能处于预览或分阶段开放,资格和区域应以控制台说明为准。