Amazon Web Services Inc. a annoncé aujourd'hui s'être associé à Anthropic PBC et OpenAI Group PBC pour câbler AWS Continuum pour les vulnérabilités du code directement dans les outils dans lesquels les développeurs écrivent le code.
Les intégrations couvrent Claude Code d'Anthropic, Codex d'OpenAI et Kiro, le propre environnement de développement agent d'AWS. Un développeur pourra déclencher une analyse de sécurité sans quitter l'éditeur. Ces résultats remonteraient à Continuum, qui les classe par rapport au reste de l'environnement du client avant de recommander quoi que ce soit.
Chet Kapoor, vice-président de la recherche, de la sécurité et de l'observabilité chez AWS, a annoncé les partenariats dans un article de blog. Kapoor a écrit que les modèles frontières sont devenus suffisamment doués pour repérer les défauts et que le goulot d'étranglement s'est déplacé vers les machines autour du modèle. AWS appelle sa propre version de cette machinerie une boucle agent-équipe, une couche d'orchestration qui sélectionne un modèle par tâche et maintient les connexions dans les comptes d'un client.
Continuum lit les configurations de compte, les politiques de gestion des identités et des accès, la topologie du réseau et l'exposition Internet avant de décider qu'une découverte mérite l'attention d'un développeur. Un bug dans le code qui n’atteint jamais la production est classé en dessous de celui qui se trouve sur un chemin public. Le service crée également un exploit fonctionnel dans un bac à sable pour confirmer que la vulnérabilité est réelle, c'est ainsi qu'il élimine les faux positifs.
AWS a décrit deux façons de l'utiliser. Sur le code existant, Continuum fonctionne à travers ce qui est déjà déployé. Sur le nouveau code, il alimente les suggestions vérifiées en matière de sécurité pendant que le code est encore en cours d'écriture.
« AWS Continuum connecte le code source aux connaissances de l'entreprise, permettant aux équipes d'identifier avec précision les vulnérabilités de sécurité et de vérifier que les problèmes signalés sont vraiment significatifs », a déclaré Mike Johnson, responsable de la sécurité des informations chez Rivian Automotive Inc. « Cela raccourcit ce qui compte vraiment : le délai de correction des vulnérabilités graves.
Continuum a été lancé lors du sommet AWS à New York le 17 juin. AWS le décrit comme étant indépendant du modèle, faisant appel au modèle frontière le plus performant à un stade donné, et a cité Claude Mythos d'Anthropic comme exemple de modèle capable de raisonner sur des voies d'attaque sans y être conduit.
Des tiers ont commencé à s’en inspirer. Skyhawk Security Ltd. a déclaré fin juillet qu'elle intégrait les résultats de Continuum dans des attaques simulées contre des jumeaux numériques d'environnements cloud de clients, en classant les failles selon qu'un attaquant pouvait réellement les utiliser comme arme.
AWS Continuum pour les vulnérabilités du code reste en aperçu sécurisé et nécessite une demande d'accès. La société n'a donné aucune date pour les intégrations de Claude Code, Codex et Kiro, si ce n'est qu'elles arriveront bientôt.