当 AWS 试图用一个平台统一代码安全时,却意外地给开发者带来了新的困惑。AWS 无服务器英雄 Yan Cui 在 LinkedIn 上指出,新推出的 AWS Continuum 与仍在运行的 Security Agent 功能几乎一模一样,但命名和产品归属却各不相同,开发者很可能因此陷入“该用哪一项服务”的选择困境。
亚马逊云科技近日正式发布了 AWS Continuum——一个集成安全平台,能够跨代码库、依赖项和应用程序自动发现、执行和修复安全问题。该平台上线即提供四项基于代理的功能,覆盖漏洞管理的完整生命周期:渗透测试、代码审查、威胁建模和代码漏洞检测。亚马逊云科技搜索、安全与可观测性副总裁 Chet Kapoor 表示,Continuum 基于该公司在安全运营 AWS 和 Amazon.com 的过程中积累的经验构建而成。
![]()
渗透测试和代码审查功能最早在 2025 年 re:Invent 上作为 AWS Security Agent 的一部分推出,支持团队按需或集成到 CI/CD 工作流中运行渗透测试,并对应用程序源代码进行安全审查,以识别漏洞并验证是否符合公司标准。威胁建模功能则帮助开发人员分析应用程序架构,生成系统概述和威胁清单,每条威胁都附带严重性等级、STRIDE(欺骗、篡改、抵赖、信息泄露、拒绝服务、权限提升)分类以及可操作的建议。代码漏洞检测功能更进一步,能够分析整个企业的环境,涵盖结构化数据和非结构化数据,包括基础设施、权限、网络拓扑、文档、内部沟通和业务优先级。
Continuum 的漏洞检测与修复被拆分为四个连续的阶段:发现、优先级排序、验证,以及缓解与修复。在发现阶段,服务评估企业待办事项并扫描整个环境,生成全面的漏洞及攻击路径清单。亚马逊云科技透露,该阶段采用模型无关原则,使服务能够在新模型发布后立即采用,而不必等待适配。随后的验证阶段通过沙箱构建功能完整的漏洞利用示例来减少误报,并提供漏洞影响的确凿证据。最后的修复阶段会提出可能的补丁或网络策略调整建议,并在可行时可视化的变更影响范围,甚至提供回滚策略。所有这些操作都运行在分级信任模型上,安全团队可以根据风险类别自主授予该工具在分析、修复和强制处理时的决策自主权级别。
然而,这场旨在简化安全运营的努力,却在产品名称和定位上带来了混乱。Yan Cui 发现,Continuum 的新功能与该公司产品组合中仍在服务的 Security Agent 存在明显重叠。AWS Security Agent 发布仅六个月便被并入 Continuum 并更名为“Continuum 渗透测试”和“Continuum 代码扫描”,但 Security Agent 至今仍保留着独立的产品页面,近期还宣布新增威胁建模、Kiro 功能以及 Claude Code 插件。这就意味着,用户面前摆着两个功能相同但名称不同的产品,既无法确定该使用哪一个,也无法判断它们未来是否会分道扬镳。
在代理式安全修复领域,亚马逊云科技并非孤例。谷歌的 AI Threat Defense 和微软的 MDASH 也已推出类似功能。谷歌的策略是云平台无关,支持在各种云环境和应用上进行安全扫描;而微软和亚马逊云科技则选择在其各自的生态系统中构建集成度更高的架构,反映出不同的安全部署理念。
目前,渗透测试和代码审查功能已全面上线并明确定价,威胁建模仍处于预览阶段,代码漏洞检测则为有限预览,感兴趣的用户可以注册申请访问权限。在开发者尚未完全消化这一系列新功能之前,重叠的产品名称与服务边界,恐怕要比漏洞本身更让人头疼。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.