技术

Cursor推出AI机器人,自动检测安全漏洞并阻止故障部署

Susan Hill
在 Google 中添加我们

写代码是最受工具关注、也最吸引人们目光的环节。代码合并之后的工作,却一直更难实现自动化:人们只能焦虑地等待,看看安全漏洞是否逃过了审查,或是生产环境中有没有什么问题悄然发生。Cursor 推出的两款新机器人 Rollouts 和 Security Reviewer,正是为填补这一空白而打造。

Security Reviewer 会结合完整代码库分析每一处代码变更,找出那些容易逃过常规同行评审的漏洞类型。它会检查 SQL 注入、命令注入和模板注入漏洞;路由中缺失或失效的身份验证;意外提交到代码仓库的凭据;不安全的反序列化;未经验证的重定向;以及依赖项变更中已知的安全问题。每一项标记的问题都附有严重程度评级、攻击路径说明,以及一键修复选项。单次会话的平均审查时间已从 4.8 分钟降至 3.8 分钟;开发者接受机器人建议的比例则达到 60% 至 70%,高于此前的 45% 至 50%。

Rollouts 则在部署环节发挥作用。合并代码之前,它会制定监控计划,梳理代码库中哪些部分将发生变化,以及哪些地方缺少监控埋点。代码上线后,它会将 Datadog、Grafana 或 Honeycomb 提供的实时信号与部署前的基线进行比较。它能够区分有意为之的行为变化和真正的回归问题;当采取干预措施意味着必须全面回滚时,这种区分尤为重要。一旦检测到确实发生故障,它可以通知代码作者、暂停发布,或自动提交回退拉取请求,避免问题影响所有用户。

这两款工具与大多数 AI 编程助手的不同之处,在于它们介入工作流程的时机。大多数面向开发者的 AI 工具都聚焦于编写阶段:生成函数、提供补全建议、解释代码逻辑。Rollouts 和 Security Reviewer 则在代码写完之后发挥作用——此时,代码正从开发者的本地机器进入共享基础设施,一旦出错就可能造成实际后果。Security Reviewer 评估的不是假设中的代码,而是即将上线的具体变更。

这些工具的局限性同样值得关注。Rollouts 必须连接三类系统才能运行:源代码管理系统、部署平台,以及至少一种可观测性工具。对于尚未搭建可观测性基础设施的小型团队来说,配置所需的额外工作可能得不偿失。Security Reviewer 仅面向 Teams 和 Enterprise 订阅层级开放,因此独立开发者和小型项目无法使用,而这些用户可能最需要自动化安全协助。此外,对于关键系统而言,任何自动化工具都无法替代专门的安全审计;机器人只能标记其经过设计、能够识别的模式。

两款机器人现已面向全球 Cursor Teams 和 Enterprise 订阅用户开放。Cursor 于 9 月 23 日发布了这两款产品,并附带为期十天的试用期:Teams 客户可获得约 50 次代码变更所需的额度,Enterprise 客户则可获得约 500 次代码变更所需的额度。Rollouts 机器人的功能标记集成和发布列车感知功能仍在开发中。

标签: , , , , ,

在 Google 中添加我们

讨论

有 0 条评论。