Teknologi

Cursors AI-bots opdager sikkerhedshuller og stopper mislykkede deployments

Susan Hill
Tilføj os på Google

Det er arbejdet med at skrive kode, der tiltrækker de fleste værktøjer og får mest opmærksomhed. Det, der sker, når koden er flettet ind, har altid været sværere at automatisere: den nervøse ventetid, hvor man finder ud af, om et sikkerhedshul slap gennem kontrollen, eller om noget ubemærket gik i stykker i produktionen. Cursors to nye bots, Rollouts og Security Reviewer, er udviklet til netop det hul i processen.

Security Reviewer analyserer hver kodeændring i forhold til hele kodebasen for at finde de typer sårbarheder, der ofte slipper gennem almindelig kollegial kodegennemgang. Den leder efter SQL-, kommando- og template-injektioner, manglende eller defekt autentificering på routes, adgangsoplysninger, der ved et uheld er blevet lagt ind i repositoriet, usikker deserialisering, redirects uden validering samt kendte sikkerhedsproblemer i ændringer af afhængigheder. Hvert fund får en alvorlighedsgrad, en forklaring af angrebsvejen og en løsning, der kan anvendes med ét klik. Den gennemsnitlige gennemgangstid er faldet fra 4,8 til 3,8 minutter pr. session, og udviklerne accepterer botens forslag 60-70 procent af tiden mod 45-50 procent tidligere.

Rollouts arbejder på udrulningslaget. Inden en sammenfletning udarbejder den en overvågningsplan, der viser, hvilke dele af kodebasen der ændres, og hvor der mangler instrumentering. Når koden er sendt ud, sammenholder den aktuelle signaler fra Datadog, Grafana eller Honeycomb med baselines fra før udrulningen. Den kan skelne mellem tilsigtede adfærdsændringer og egentlige regressioner, hvilket har stor betydning, når det kan koste en fuld tilbagerulning at gribe ind. Hvis den opdager en reel fejl, kan den give forfatteren besked, sætte udrulningen på pause eller indsende en automatisk pull request, der ruller ændringen tilbage, før problemet når ud til alle brugere.

Det, der adskiller de to værktøjer fra de fleste AI-kodeassistenter, er, hvor i arbejdsgangen de sættes ind. De fleste AI-værktøjer til udviklere fokuserer på skrivefasen: De genererer funktioner, foreslår kodefuldendelser og forklarer logik. Rollouts og Security Reviewer arbejder i perioden efter kodningen, når koden flyttes fra udviklerens lokale maskine til en fælles infrastruktur, og fejl får reelle konsekvenser. Security Reviewer vurderer ikke hypotetisk kode, men analyserer den konkrete ændring, der snart skal sættes i drift.

Begrænsningerne fortjener lige så stor opmærksomhed. Rollouts kræver tre forbundne systemer for at fungere: versionsstyring, en udrulningsplatform og mindst ét værktøj til observerbarhed. For mindre teams, der ikke allerede har en observerbarhedsinfrastruktur på plads, kan arbejdet med opsætningen koste mere end den gevinst, værktøjet giver. Security Reviewer er forbeholdt abonnementerne Teams og Enterprise, hvilket udelukker selvstændige udviklere og mindre projekter, som ellers kunne have størst glæde af automatiseret sikkerhedshjælp. Og intet automatiseret værktøj kan erstatte en dedikeret sikkerhedsrevision af kritiske systemer; bottene kan kun markere mønstre, som de er udviklet til at genkende.

Begge bots er tilgængelige globalt for Cursor-abonnenter på Teams og Enterprise. Cursor lancerede dem den 23. september med en prøveperiode på ti dage: Teams-kunder får kreditter til omkring 50 kodeændringer, mens Enterprise-kunder får kreditter til cirka 500. Integration med feature flags og understøttelse af release trains til Rollouts-botten er under udvikling.

Tags: , , , , ,

Tilføj os på Google

Debat

Der er 0 kommentarer.