Tecnologia

Cursor cria bots IA que detetam falhas de segurança e param deployments falhados

Susan Hill
Adicione-nos no Google

Escrever código é a fase que atrai a maioria das ferramentas e concentra grande parte da atenção. O que acontece depois de o código ser integrado sempre foi mais difícil de automatizar: a espera ansiosa para saber se alguma vulnerabilidade escapou à revisão ou se algo se avariou discretamente em produção. Os dois novos bots do Cursor, Rollouts e Security Reviewer, foram criados precisamente para preencher essa lacuna.

O Security Reviewer analisa cada alteração de código à luz de toda a base de código, para encontrar os tipos de vulnerabilidade que tendem a escapar a uma revisão normal por pares. Procura falhas de injeção SQL, de comandos e em templates; autenticação em falta ou mal configurada em rotas; credenciais incluídas acidentalmente no repositório; desserialização insegura; redirecionamentos não validados; e problemas de segurança conhecidos em alterações às dependências. Cada problema assinalado inclui uma classificação de gravidade, uma explicação do percurso do ataque e uma correção acessível com um clique. O tempo médio de revisão caiu de 4,8 para 3,8 minutos por sessão, e os programadores aceitam as sugestões do bot entre 60% e 70% das vezes, contra 45% a 50% anteriormente.

O Rollouts atua na fase de implementação. Antes de uma integração, cria um plano de monitorização que identifica as partes da base de código que estão a mudar e as lacunas na instrumentação. Depois de o código ser lançado, compara os sinais em produção recolhidos pelo Datadog, Grafana ou Honeycomb com os valores de referência anteriores à implementação. Consegue distinguir alterações intencionais ao comportamento de regressões efetivas, uma diferença muito importante quando intervir implica reverter tudo. Se detetar uma falha real, pode avisar o autor, suspender o lançamento ou abrir automaticamente um pull request para reverter a alteração, antes de o problema chegar a todos os utilizadores.

O que distingue estas duas ferramentas da maioria dos assistentes de programação com IA é o momento em que entram no fluxo de trabalho. A maioria das ferramentas de IA para programadores concentra-se na fase de escrita: gerar funções, sugerir conclusões de código e explicar a lógica. O Rollouts e o Security Reviewer atuam no intervalo após a escrita, quando o código passa do computador local de um programador para uma infraestrutura partilhada e os erros têm consequências reais. O Security Reviewer não avalia código hipotético: analisa a alteração específica que está prestes a entrar em produção.

As limitações merecem a mesma atenção. O Rollouts precisa de três sistemas ligados para funcionar: controlo de versões, uma plataforma de implementação e, pelo menos, uma ferramenta de observabilidade. Para equipas mais pequenas que ainda não disponham de uma infraestrutura de observabilidade, o trabalho necessário para configurar a ferramenta pode superar as vantagens. O Security Reviewer está limitado aos planos Teams e Enterprise, o que exclui programadores independentes e projetos mais pequenos, precisamente aqueles que mais poderiam beneficiar de ajuda automatizada em matéria de segurança. Além disso, nenhuma ferramenta automatizada substitui uma auditoria de segurança dedicada em sistemas críticos: os bots só conseguem assinalar padrões para os quais foram concebidos.

Os dois bots estão disponíveis em todo o mundo para os subscritores do Cursor Teams e Enterprise. O Cursor lançou-os a 23 de setembro, com um período de teste de dez dias incluído: os clientes Teams recebem créditos que cobrem cerca de 50 alterações de código, enquanto os clientes Enterprise recebem créditos para aproximadamente 500. A integração com feature flags e a capacidade do bot Rollouts para acompanhar os ciclos de lançamento estão em desenvolvimento.

Etiquetas: , , , , ,

Adicione-nos no Google

Discussão

Existem 0 comentários.