Tehnologie

Boții AI de la Cursor detectează breșe de securitate și opresc deployment-urile defecte

Susan Hill
Adaugă-ne în Google

Scrierea codului este etapa care atrage cele mai multe instrumente și cea mai mare parte a atenției. Ce urmează după integrarea lui s-a dovedit mereu mai greu de automatizat: așteptarea tensionată pentru a afla dacă o vulnerabilitate a trecut neobservată la revizuire sau dacă ceva s-a defectat pe nesimțite în mediul de producție. Cei doi boți noi de la Cursor, Rollouts și Security Reviewer, sunt concepuți tocmai pentru a acoperi acest gol.

Security Reviewer analizează fiecare modificare de cod în raport cu întreaga bază de cod, pentru a găsi tipurile de vulnerabilități care scapă adesea unei revizuiri obișnuite între colegi. Caută vulnerabilități de tip SQL injection, command injection și template injection; rute cu autentificarea lipsă sau defectuoasă; credențiale comise accidental în depozitul de cod; deserializare nesigură; redirecționări nevalidate; precum și probleme de securitate cunoscute în modificările aduse dependențelor. Fiecare problemă semnalată este însoțită de un nivel de severitate, o explicație a căii de atac și o soluție care poate fi aplicată cu un singur clic. Timpul mediu de revizuire a scăzut de la 4,8 la 3,8 minute pe sesiune, iar dezvoltatorii acceptă sugestiile botului în 60–70% dintre cazuri, față de 45–50% înainte.

Rollouts intervine la nivelul lansării. Înainte de o integrare, creează un plan de monitorizare care identifică părțile din baza de cod ce se modifică și zonele în care instrumentarea este insuficientă. După lansarea codului, compară semnalele în timp real din Datadog, Grafana sau Honeycomb cu valorile de referință stabilite înainte de lansare. Poate deosebi schimbările intenționate de comportament de regresiile propriu-zise, o distincție esențială atunci când intervenția ar presupune revenirea completă la versiunea anterioară. Dacă detectează o defecțiune reală, îi poate trimite o notificare autorului, poate opri lansarea sau poate trimite automat o cerere de revenire la versiunea anterioară, înainte ca problema să ajungă la toți utilizatorii.

Ceea ce deosebește cele două instrumente de majoritatea asistenților AI pentru programare este momentul în care intervin în fluxul de lucru. Cele mai multe instrumente AI pentru dezvoltatori se concentrează pe etapa de scriere: generează funcții, sugerează completări și explică logica. Rollouts și Security Reviewer acționează după scriere, când codul trece de pe calculatorul local al unui dezvoltator în infrastructura comună, iar erorile pot avea consecințe reale. Security Reviewer nu evaluează cod ipotetic, ci analizează modificarea concretă care urmează să fie lansată.

Limitările merită la fel de multă atenție. Rollouts are nevoie de trei sisteme conectate pentru a funcționa: controlul versiunilor, o platformă de lansare și cel puțin un instrument de observabilitate. Pentru echipele mai mici, care nu au deja o infrastructură de observabilitate, efortul necesar configurării poate depăși beneficiile. Security Reviewer este disponibil doar în abonamentele Teams și Enterprise, ceea ce îi exclude pe dezvoltatorii independenți și proiectele mai mici, care ar putea beneficia cel mai mult de ajutor automatizat în materie de securitate. În plus, niciun instrument automatizat nu poate înlocui un audit de securitate dedicat pentru sistemele critice: boții pot semnala doar tiparele pe care au fost proiectați să le recunoască.

Ambii boți sunt disponibili la nivel global pentru abonații Cursor Teams și Enterprise. Cursor i-a lansat pe 23 septembrie, incluzând o perioadă de probă de zece zile: clienții Teams primesc credite pentru aproximativ 50 de modificări de cod, iar clienții Enterprise, pentru circa 500. Integrarea cu feature flags și posibilitatea ca botul Rollouts să țină cont de trenurile de lansare sunt în curs de dezvoltare.

Etichete: , , , , ,

Adaugă-ne în Google

Discuție

Există 0 comentarii.