Teknik

Cursors nya AI-robotar hittar säkerhetshål och stoppar felaktiga driftsättningar

Susan Hill
Lägg till oss på Google

Det är kodskrivandet som får merparten av verktygen och uppmärksamheten. Det som händer efter att koden har slagits samman har alltid varit svårare att automatisera: den nervösa väntan på att få veta om en säkerhetslucka slank igenom granskningen eller om något i tysthet gick sönder i produktion. Cursors två nya botar, Rollouts och Security Reviewer, är byggda för att täppa till just den luckan.

Security Reviewer analyserar varje kodändring mot hela kodbasen för att hitta de typer av sårbarheter som ofta passerar en vanlig kollegial granskning. Den söker efter SQL-injektioner, kommandoinjektioner och mallinjektioner, saknad eller bristfällig autentisering på olika routar, autentiseringsuppgifter som råkat checkas in i kodförrådet, osäker deserialisering, omdirigeringar som inte har validerats samt kända säkerhetsproblem i ändrade beroenden. Varje flaggat problem får en allvarlighetsgrad, en förklaring av angreppsvägen och en lösning som kan tillämpas med ett klick. Den genomsnittliga granskningstiden har sjunkit från 4,8 till 3,8 minuter per session, och utvecklarna godtar botens förslag i 60–70 procent av fallen, jämfört med 45–50 procent tidigare.

Rollouts arbetar på driftsättningsnivå. Före en sammanslagning skapar den en övervakningsplan som visar vilka delar av kodbasen som ändras och var det saknas instrumentering. När koden har driftsatts jämför den aktuella signaler från Datadog, Grafana eller Honeycomb med baslinjerna före driftsättningen. Den kan skilja mellan avsiktliga beteendeförändringar och faktiska regressioner, något som är särskilt viktigt när ett ingripande innebär att man måste återställa hela driftsättningen. När den upptäcker ett verkligt fel kan den meddela den som skrivit koden, pausa utrullningen eller skicka in en automatiserad pull request för att återställa ändringen innan problemet når alla användare.

Det som skiljer de båda verktygen från de flesta AI-assistenter för kodning är var i arbetsflödet de kommer in. De flesta AI-verktyg för utvecklare fokuserar på själva skrivandet: att generera funktioner, föreslå kompletteringar och förklara logik. Rollouts och Security Reviewer arbetar i skedet efter kodskrivandet, när kod flyttas från en utvecklares lokala dator till gemensam infrastruktur och fel får verkliga konsekvenser. Security Reviewer utvärderar inte hypotetisk kod, utan analyserar den specifika ändring som är på väg att tas i drift.

Begränsningarna förtjänar lika stor uppmärksamhet. Rollouts behöver tre sammankopplade system för att fungera: versionshantering, en driftsättningsplattform och minst ett verktyg för observerbarhet. För mindre team som ännu inte har en infrastruktur för observerbarhet kan arbetet med att komma i gång kosta mer än nyttan. Security Reviewer är begränsad till abonnemangsnivåerna Teams och Enterprise, vilket utesluter fristående utvecklare och mindre projekt – grupper som sannolikt har mest nytta av automatiserad säkerhetshjälp. Och inget automatiserat verktyg kan ersätta en särskild säkerhetsgranskning av kritiska system; botarna kan bara flagga mönster som de har utformats för att känna igen.

Båda botarna är tillgängliga globalt för Cursor-kunder med abonnemangen Teams och Enterprise. Cursor lanserade dem den 23 september och inkluderade en provperiod på tio dagar: Teams-kunder får krediter som täcker cirka 50 kodändringar, medan Enterprise-kunder får krediter för omkring 500. Integrering med feature flags och stöd för releaseplanering i Rollouts-boten är under utveckling.

Taggar: , , , , ,

Lägg till oss på Google

Diskussion

Det finns 0 kommentarer.