Công nghệ

Bot AI của Cursor phát hiện lỗ hổng bảo mật và chặn các triển khai bị lỗi tự động

Susan Hill
Thêm chúng tôi trên Google

Viết mã là công đoạn thu hút phần lớn công cụ lẫn sự chú ý. Nhưng những gì diễn ra sau khi mã được hợp nhất luôn khó tự động hóa hơn: cảm giác thấp thỏm chờ xem liệu lỗ hổng bảo mật có lọt qua khâu đánh giá hay có thứ gì đó âm thầm trục trặc trên môi trường thực tế. Hai bot mới của Cursor, Rollouts và Security Reviewer, được tạo ra để xử lý chính khoảng trống này.

Security Reviewer phân tích từng thay đổi mã dựa trên toàn bộ cơ sở mã để tìm những dạng lỗ hổng thường lọt qua quy trình đánh giá đồng cấp thông thường. Công cụ rà soát lỗi chèn SQL, lệnh và mẫu; các tuyến không có hoặc có cơ chế xác thực bị lỗi; thông tin xác thực vô tình bị đưa vào kho mã; giải tuần tự hóa không an toàn; chuyển hướng chưa được xác thực; cùng những vấn đề bảo mật đã biết trong các thay đổi về thư viện phụ thuộc. Mỗi mục bị đánh dấu đều có mức độ nghiêm trọng, giải thích về đường tấn công và phương án khắc phục chỉ bằng một cú nhấp chuột. Thời gian đánh giá trung bình đã giảm từ 4,8 phút xuống còn 3,8 phút mỗi phiên; các nhà phát triển chấp nhận đề xuất của bot trong 60–70% trường hợp, tăng từ mức 45–50% trước đây.

Rollouts hoạt động ở tầng triển khai. Trước khi hợp nhất mã, công cụ xây dựng một kế hoạch giám sát, xác định những phần nào trong cơ sở mã đang thay đổi và những chỗ nào còn thiếu công cụ đo lường. Sau khi mã được đưa lên môi trường thực tế, công cụ so sánh các tín hiệu trực tiếp từ Datadog, Grafana hoặc Honeycomb với dữ liệu nền trước triển khai. Rollouts có thể phân biệt thay đổi hành vi có chủ đích với sự cố thoái lui thực sự — điều vô cùng quan trọng khi can thiệp đồng nghĩa với việc phải khôi phục toàn bộ phiên bản trước. Khi phát hiện lỗi thực sự, công cụ có thể báo cho tác giả, tạm dừng quá trình triển khai hoặc gửi yêu cầu pull request tự động để hoàn tác trước khi sự cố ảnh hưởng đến toàn bộ người dùng.

Điểm khác biệt giữa hai công cụ này với phần lớn trợ lý lập trình AI nằm ở thời điểm chúng tham gia vào quy trình làm việc. Hầu hết công cụ AI dành cho nhà phát triển tập trung vào giai đoạn viết mã: tạo hàm, gợi ý hoàn thành và giải thích logic. Rollouts và Security Reviewer hoạt động trong khoảng thời gian sau khi viết mã, khi mã chuyển từ máy tính cá nhân của nhà phát triển sang hạ tầng dùng chung và sai sót có thể gây ra hậu quả thực sự. Security Reviewer không đánh giá một đoạn mã giả định; công cụ phân tích chính thay đổi sắp được đưa vào vận hành.

Những hạn chế cũng cần được xem xét nghiêm túc không kém. Rollouts cần kết nối ba hệ thống mới có thể hoạt động: hệ thống quản lý mã nguồn, nền tảng triển khai và ít nhất một công cụ quan sát hệ thống. Với các nhóm nhỏ chưa có sẵn hạ tầng quan sát, công sức thiết lập có thể lớn hơn lợi ích thu được. Security Reviewer chỉ dành cho người đăng ký các gói Teams và Enterprise, khiến những nhà phát triển độc lập và dự án nhỏ — những đối tượng có thể hưởng lợi nhiều nhất từ hỗ trợ bảo mật tự động — không thể sử dụng. Và không công cụ tự động nào có thể thay thế một cuộc kiểm toán bảo mật chuyên sâu đối với các hệ thống trọng yếu; những bot này chỉ có thể đánh dấu các mẫu mà chúng được thiết kế để nhận diện.

Cả hai bot hiện được cung cấp trên toàn cầu cho người đăng ký Cursor Teams và Enterprise. Cursor phát hành chúng vào ngày 23 tháng 9, kèm thời gian dùng thử mười ngày: khách hàng Teams nhận số tín dụng đủ dùng cho khoảng 50 thay đổi mã, còn khách hàng Enterprise nhận tín dụng cho khoảng 500 thay đổi. Tính năng tích hợp feature flag và khả năng nhận biết lịch phát hành của bot Rollouts hiện đang được phát triển.

Thẻ: , , , , ,

Thêm chúng tôi trên Google

Thảo luận

Có 0 bình luận.