Технологии

Cursor запустил ИИ-ботов для обнаружения уязвимостей в коде и остановки проблемных деплоев

Susan Hill
Добавьте нас в Google

Именно написание кода привлекает больше всего инструментов и внимания. А вот то, что происходит после слияния изменений, автоматизировать всегда было сложнее: тревожное ожидание — не осталась ли незамеченной уязвимость и не сломалось ли что-нибудь незаметно в рабочей среде. Два новых бота Cursor — Rollouts и Security Reviewer — созданы как раз для этого этапа.

Security Reviewer проверяет каждое изменение кода на фоне всей кодовой базы и ищет уязвимости, которые нередко ускользают от обычной проверки коллегами. Он обнаруживает внедрение SQL-кода, команд и шаблонов, отсутствие или ошибки в аутентификации на маршрутах, случайно попавшие в репозиторий учётные данные, небезопасную десериализацию, непроверенные перенаправления и известные проблемы безопасности в обновлениях зависимостей. Для каждого обнаруженного риска бот указывает степень серьёзности, объясняет возможный сценарий атаки и предлагает исправление в один клик. Среднее время проверки сократилось с 4,8 до 3,8 минуты на сессию, а разработчики принимают предложения бота в 60–70% случаев — раньше этот показатель составлял 45–50%.

Rollouts работает на этапе развёртывания. Ещё до слияния изменений бот составляет план мониторинга: определяет, какие части кодовой базы затронуты, и отмечает пробелы в инструментировании. После выпуска он сопоставляет текущие данные из Datadog, Grafana или Honeycomb с показателями, зафиксированными до развёртывания. Бот умеет отличать намеренные изменения в поведении системы от настоящих регрессий — это особенно важно, когда вмешательство означает полный откат. Обнаружив реальный сбой, он может уведомить автора изменений, приостановить развёртывание или автоматически создать pull request с откатом, прежде чем проблема затронет всех пользователей.

Главное отличие этих инструментов от большинства ИИ-помощников для программистов — место, которое они занимают в рабочем процессе. Большинство ИИ-инструментов для разработчиков сосредоточено на этапе написания кода: они создают функции, предлагают продолжение и объясняют логику. Rollouts и Security Reviewer включаются уже после этого — когда код покидает локальную машину разработчика и попадает в общую инфраструктуру, а ошибки могут повлечь за собой реальные последствия. Security Reviewer анализирует не гипотетический код, а конкретное изменение, которое вот-вот попадёт в рабочую среду.

Ограничения заслуживают не меньшего внимания. Для работы Rollouts необходимы три подключённые системы: система контроля версий, платформа развёртывания и как минимум один инструмент наблюдаемости. Небольшим командам, у которых такой инфраструктуры пока нет, затраты на настройку могут оказаться выше потенциальной пользы. Security Reviewer доступен только на тарифах Teams и Enterprise, поэтому воспользоваться им не смогут независимые разработчики и небольшие проекты — те, кому автоматическая помощь в вопросах безопасности, вероятно, нужнее всего. Кроме того, никакой автоматизированный инструмент не заменит полноценный аудит безопасности критически важных систем: боты способны выявлять только те типовые проблемы, распознавать которые их специально обучили.

Оба бота доступны пользователям Cursor по всему миру с подписками Teams и Enterprise. Cursor представила их 23 сентября и включила десятидневный пробный период: клиентам Teams предоставляются кредиты примерно на 50 изменений кода, а клиентам Enterprise — примерно на 500. Интеграция с флагами функций и поддержка графика поэтапного выпуска для Rollouts пока находятся в разработке.

Теги: , , , , ,

Добавьте нас в Google

Обсуждение

Имеется 0 комментариев.