Technologia

Cursor uruchamia boty AI do wykrywania luk i zatrzymywania błędnych wdrożeń

Susan Hill
Dodaj nas w Google

To pisanie kodu przyciąga najwięcej narzędzi i uwagi. To, co dzieje się po scaleniu zmian, od zawsze trudniej zautomatyzować: nerwowe oczekiwanie, czy weryfikacja nie przeoczyła luki w zabezpieczeniach albo czy coś po cichu nie przestało działać na produkcji. Dwa nowe boty Cursor — Rollouts i Security Reviewer — powstały właśnie po to, by wypełnić tę lukę.

Security Reviewer analizuje każdą zmianę w kodzie na tle całej bazy, szukając rodzajów podatności, które często umykają zwykłemu przeglądowi koleżeńskiemu. Wykrywa luki związane z wstrzykiwaniem kodu SQL, poleceń i szablonów; brakujące lub błędnie działające uwierzytelnianie na trasach; dane dostępowe przypadkowo zapisane w repozytorium; niebezpieczną deserializację; niezweryfikowane przekierowania; a także znane problemy bezpieczeństwa w zmienionych zależnościach. Każde zgłoszenie zawiera ocenę wagi, opis ścieżki ataku oraz poprawkę, którą można wprowadzić jednym kliknięciem. Średni czas przeglądu skrócił się z 4,8 do 3,8 minuty na sesję, a programiści akceptują sugestie bota w 60–70 proc. przypadków — wcześniej było to 45–50 proc.

Rollouts działa na poziomie wdrożeń. Przed scaleniem zmian przygotowuje plan monitorowania, który wskazuje, które części bazy kodu ulegają zmianie i gdzie brakuje instrumentacji. Po wdrożeniu porównuje bieżące sygnały z Datadog, Grafana lub Honeycomb z wartościami bazowymi sprzed wdrożenia. Potrafi odróżnić zamierzone zmiany w działaniu systemu od rzeczywistych regresji, co ma ogromne znaczenie, gdy interwencja oznacza pełne wycofanie wdrożenia. Jeśli wykryje faktyczną awarię, może powiadomić autora, wstrzymać wdrażanie albo automatycznie zgłosić pull request z przywróceniem poprzedniej wersji, zanim problem dotknie wszystkich użytkowników.

Oba narzędzia wyróżnia na tle większości asystentów programistycznych AI to, w którym momencie procesu pracy się pojawiają. Większość narzędzi AI dla programistów koncentruje się na etapie pisania kodu: generowaniu funkcji, podpowiadaniu uzupełnień i wyjaśnianiu logiki. Rollouts i Security Reviewer działają już po napisaniu kodu — wtedy, gdy trafia on z lokalnego komputera programisty do współdzielonej infrastruktury, a błędy zaczynają mieć realne konsekwencje. Security Reviewer nie ocenia hipotetycznego kodu, lecz analizuje konkretną zmianę, która ma właśnie trafić do użytkowników.

Ograniczenia obu narzędzi zasługują na równie dużą uwagę. Rollouts wymaga połączenia trzech systemów, zanim zacznie działać: systemu kontroli wersji, platformy wdrożeniowej i co najmniej jednego narzędzia do obserwowalności. W mniejszych zespołach, które nie mają jeszcze wdrożonej infrastruktury do obserwowalności, nakład pracy związany z konfiguracją może przewyższyć korzyści. Security Reviewer jest dostępny wyłącznie w planach Teams i Enterprise, co wyklucza niezależnych programistów i mniejsze projekty — czyli tych, którzy najwięcej mogliby zyskać na automatycznym wsparciu w zakresie bezpieczeństwa. Żadne zautomatyzowane narzędzie nie zastąpi też dedykowanego audytu bezpieczeństwa systemów o krytycznym znaczeniu; boty mogą wykrywać jedynie wzorce, do rozpoznawania których zostały zaprojektowane.

Oba boty są dostępne na całym świecie dla subskrybentów Cursor Teams i Enterprise. Cursor udostępnił je 23 września, zapewniając dziesięciodniowy okres próbny: klienci Teams otrzymują pulę środków wystarczającą na około 50 zmian w kodzie, a klienci Enterprise — na około 500. Integracja z flagami funkcji oraz obsługa harmonogramu wydań przez bota Rollouts są w przygotowaniu.

Tagi: , , , , ,

Dodaj nas w Google

Dyskusja

Jest 0 komentarzy.