Teknoloji

Cursor, güvenlik açıklarını yakalayan ve hatalı dağıtımları durduran AI botları başlattı

Susan Hill
Bizi Google'a ekleyin

Kod yazımı, araçların ve ilginin büyük bölümünü üzerine çekiyor. Ancak kod birleştirildikten sonra yaşananları otomatikleştirmek hep daha zor oldu: Bir güvenlik açığının incelemeden gözden kaçıp kaçmadığını ya da üretim ortamında bir şeylerin sessizce bozulup bozulmadığını endişeyle beklemek. Cursor’ın iki yeni botu Rollouts ve Security Reviewer, tam da bu boşluğu kapatmak için geliştirildi.

Security Reviewer, olağan eş değerlendirmelerinden geçip gözden kaçma eğilimindeki güvenlik açığı türlerini bulmak için her kod değişikliğini kod tabanının tamamına göre inceliyor. SQL, komut ve şablon enjeksiyonu açıklarını; rotalardaki eksik ya da hatalı kimlik doğrulamayı; yanlışlıkla depoya eklenmiş kimlik bilgilerini; güvenli olmayan serileştirme işlemlerini; doğrulanmamış yönlendirmeleri ve bağımlılık değişikliklerinde bilinen güvenlik sorunlarını tespit etmeye çalışıyor. İşaretlenen her bulguya bir önem derecesi, saldırı yolunu açıklayan bir not ve tek tıkla uygulanabilen bir düzeltme eşlik ediyor. Ortalama inceleme süresi oturum başına 4,8 dakikadan 3,8 dakikaya gerilerken, geliştiriciler botun önerilerini vakaların yüzde 60 ila 70’inde kabul ediyor; bu oran daha önce yüzde 45 ila 50 arasındaydı.

Rollouts, dağıtım katmanında çalışıyor. Kod birleştirilmeden önce, kod tabanının hangi bölümlerinin değiştiğini ve izleme kapsamındaki boşlukların nerelerde bulunduğunu gösteren bir izleme planı oluşturuyor. Kod yayımlandıktan sonra Datadog, Grafana veya Honeycomb’dan gelen canlı sinyalleri dağıtım öncesi temel değerlerle karşılaştırıyor. Amaçlanan davranış değişikliklerini gerçek gerilemelerden ayırt edebiliyor; müdahalenin tüm sistemi geri almayı gerektirebildiği durumlarda bu ayrım büyük önem taşıyor. Gerçek bir hata tespit ettiğinde sorunu değişikliği yapan kişiye bildirebiliyor, dağıtımı duraklatabiliyor ya da sorun tüm kullanıcılara ulaşmadan otomatik bir geri alma pull request’i gönderebiliyor.

Her iki aracı da çoğu yapay zekâ kodlama asistanından ayıran nokta, iş akışının hangi aşamasında devreye girdikleri. Geliştiricilere yönelik yapay zekâ araçlarının çoğu yazım aşamasına odaklanıyor: işlevler oluşturuyor, kod tamamlamaları öneriyor, mantığı açıklıyor. Rollouts ve Security Reviewer ise yazım sonrasındaki dönemde, kod geliştiricinin yerel makinesinden paylaşılan altyapıya geçerken ve hataların gerçek sonuçlar doğurduğu sırada çalışıyor. Security Reviewer varsayımsal kodu değerlendirmiyor; yayımlanmak üzere olan belirli değişikliği inceliyor.

Sınırlamalar da en az avantajları kadar dikkate değer. Rollouts’un çalışabilmesi için kaynak kod yönetimi, dağıtım platformu ve en az bir gözlemlenebilirlik aracı olmak üzere birbirine bağlı üç sisteme ihtiyaç var. Hâlihazırda gözlemlenebilirlik altyapısı bulunmayan küçük ekipler için kurulum yükü, sağlayacağı faydayı aşabilir. Security Reviewer yalnızca Teams ve Enterprise abonelik paketlerinde kullanılabiliyor; bu da otomatik güvenlik desteğinden en çok yararlanabilecek bağımsız geliştiricileri ve küçük projeleri kapsam dışında bırakıyor. Ayrıca hiçbir otomatik araç, kritik sistemlere yönelik özel bir güvenlik denetiminin yerini tutamaz; botlar yalnızca tanımaları için tasarlanmış örüntüleri işaretleyebilir.

Her iki bot da dünya genelinde Cursor Teams ve Enterprise abonelerine açık. Cursor, araçları 23 Eylül’de kullanıma sundu ve beraberinde on günlük deneme süresi sağladı: Teams müşterilerine yaklaşık 50 kod değişikliğini, Enterprise müşterilerine ise yaklaşık 500 değişikliği kapsayan krediler veriliyor. Rollouts botu için özellik bayrağı entegrasyonu ve sürüm treni farkındalığı geliştirme aşamasında.

Etiketler: , , , , ,

Bizi Google'a ekleyin

Tartışma

S kadar yorum var.