
一句话看懂:亚马逊云科技推出全新集成安全平台 AWS Continuum,以智能体(Agent)形式自动执行渗透测试、代码审查、威胁建模和漏洞检测,意图将安全修复流程从人工审批转向自动化执行,但产品线混乱引发开发者困惑。
事件核心:发生了什么
在2025年AWS re:Invent大会上,亚马逊云科技发布了 AWS Continuum 集成安全平台。该平台提供四项基于代理的安全功能:渗透测试、代码审查、威胁建模和代码漏洞检测,覆盖从漏洞发现到修复的全生命周期。平台运行分四个阶段:发现、优先级排序、验证、缓解与修复。在发现阶段,平台采用模型无关原则,可立即采用最新模型进行环境扫描。验证阶段在沙箱中构建功能性漏洞利用示例以减少误报。修复阶段可提供网络调整、代码补丁等方案,并可视化变更影响范围。平台采用分级信任模型,允许安全与产品团队自主选择工具的决策自主权级别。目前渗透测试和代码审查功能已全面上线并有明确定价,威胁建模处于预览阶段,代码漏洞检测处于有限预览阶段。
为什么重要
这一产品的推出标志着企业代码安全从“人工审批”向“智能体自动执行”的转变——安全修复不再只是生成报告,而是由AI直接执行修复操作。值得注意的是,AWS Continuum 与六个月前发布的 AWS Security Agent 功能高度重叠,但后者仍保留独立产品页面且仍在更新功能。亚马逊云科技无服务器英雄 Yan Cui 指出,这种产品线重叠会给社区带来更多困惑,开发者难以确定该使用哪项服务。同时,AWS也并非唯一玩家,Google AI Threat Defense 和微软 MDASH 均已推出类似服务,Google优先支持云平台无关策略,而微软和AWS则选择在各自生态内构建集成架构。这表明企业级代理式安全修复已成为三大云厂商的竞争焦点。
对用户/开发者/创作者的影响
对企业安全团队而言,AWS Continuum 提供了更自动化的漏洞管理能力,可减少安全团队的重复性人工工作,尤其是威胁建模功能能在架构设计阶段即识别安全威胁并生成可操作建议。但开发者面临选择困难:AWS Security Agent 与 Continuum 功能相同、名称不同,且未来路线不明确。目前公开信息显示,企业若已使用 Security Agent,可能暂不需要迁移,但需关注是否会被逐步整合。对于计划采用该服务的用户,建议明确区分免费层与付费定价,目前仅渗透测试和代码审查有明确定价,其余功能仍处于预览阶段。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
1. 产品线整合是否会发生:AWS是否会在未来数季度内将 Security Agent 功能完全并入 Continuum,还是两条产品线并行发展?这将直接影响现有用户的迁移成本和未来架构决策。2. 竞品跟进与定价变化:Google 和微软的同类服务定价与能力对比尚不清晰,随着市场成熟,价格战或免费层扩展可能出现。3. 功能从预览到正式上线的节奏:威胁建模和代码漏洞检测的正式可用时间将决定实际落地速度,尤其是代码漏洞检测的有限预览阶段是否能积累足够用例。
来源:InfoQ CN


