☁️ 云安全 · 新品上线

AWS Continuum 上线:四阶段智能体流水线接管企业代码安全全周期

亚马逊云科技推出集成式智能体安全平台 AWS Continuum,把渗透测试、代码审查、威胁建模与漏洞检测四项能力打包,覆盖从发现到修复的完整漏洞生命周期。其中渗透测试与代码审查已全面上线并开放明确定价。

来源:公开报道 2026-07 全文约 3 分钟读完
#AWS Continuum #智能体安全 #DevSecOps #云安全
4 项 智能体功能,覆盖漏洞全周期
4 阶段 发现→排序→验证→修复
2 项 已正式上线,2 项预览中

⚡ 30 秒速览

  • 是什么:AWS Continuum 是一个集成安全平台,跨代码库、依赖项与应用程序自动发现、执行和修复安全问题。
  • 四项能力:渗透测试(按需或集成 CI/CD)、代码审查、威胁建模(预览)、代码漏洞检测(有限预览)。
  • 四阶段流水线:发现→优先级排序→验证→缓解与修复,每阶段各有明确产出物。
  • 分级信任模型:安全与产品团队可自主决定授予智能体的决策自主权级别。
  • 争议点:与仍在用的 AWS Security Agent 功能高度重叠,半年内已有过一次更名合并,社区担忧产品线走向不明。

01四项智能体功能 各自负责什么

🛡️ 渗透测试已上线

  • 支持按需运行,也可直接集成进 CI/CD 工作流,在交付流水线中持续执行。
  • 2025 年 re:Invent 大会上首次作为 AWS Security Agent 的一部分发布。

🔍 代码审查已上线

  • 按需对应用源代码执行审查,识别安全漏洞,验证是否符合公司内部标准

📐 威胁建模预览阶段

  • 分析应用架构,生成系统概述(描述构建方式与运行行为)与威胁清单
  • 每项威胁附 STRIDE 分类严重性等级可操作建议

🐛 代码漏洞检测有限预览

  • 对整个企业环境做分析,覆盖结构化与非结构化数据:基础设施、权限、网络拓扑、文档、内部沟通、业务优先级
  • 可注册申请访问权限。

02四阶段流水线 从发现到修复

代码漏洞检测功能的运行被拆成四个连续阶段,每阶段有明确产出物,上一阶段为下一阶段提供输入:

① 发现② 优先级排序③ 验证④ 缓解与修复

① 发现:评估企业待办事项列表,扫描整个环境补充信息,生成一份全面的漏洞及攻击路径清单。该阶段采用模型无关原则——新模型发布后可立即接入。

② 优先级排序:验证受影响组件是否已部署且可访问,评估一旦被利用对业务的影响,筛出最重要的漏洞。

③ 验证:沙箱环境中构建功能完整的漏洞利用示例,减少误报,提供问题的确凿证据。

④ 缓解与修复:针对已验证漏洞提出修复方案——可能是网络或策略调整,也可能是代码补丁;可行时提供变更影响范围可视化回滚策略

运行时采用分级信任模型:安全与产品团队可根据用户定义的类别和风险概况,自主选择授予工具的决策自主权级别。

03三家厂商三种路线

智能体式安全修复并非 AWS 独家赛道,Google 与微软也已入局,但路线选择明显不同:

AWS Continuum

在自有生态内构建集成度更高的架构,深度耦合 AWS 服务链。

Google AI Threat Defense

优先采用云平台无关策略,支持跨云环境与应用扫描。

微软 MDASH

同样走生态内集成路线,与微软产品栈深度绑定。

AWS Continuum 基于亚马逊内部安全运营 AWS 与 Amazon.com 的实战经验构建——亚马逊云科技搜索、安全与可观测性副总裁 Chet Kapoor 在 2026 纽约 AWS 峰会主题演讲中如是说。

编辑视角

来源立场提示:本文核心信息主要来自厂商单方披露与产品发布材料,未见独立第三方对"沙箱漏洞利用示例"误报率、修复建议采纳率等关键指标的复测数据。读者宜将其视为产品路线图与能力声明,而非已验证的生产实测效果。

产品线混乱值得警惕:AWS Security Agent 发布仅六个月即被并入 Continuum 产品线并更名,但其独立产品页面仍在线、功能描述与 Continuum 高度重叠,上周还在宣布新增功能。社区已出现明确质疑——开发者无法判断该用哪个、未来是否会分道扬镳。这种命名与归属的反复,本身就在消耗用户信任。

智能体安全赛道已从"单点工具比拼"进入"流水线整合之争"——谁能把发现、验证、修复串成一条可信任的闭环,谁就能定义下一代 DevSecOps 的默认形态。

现在就能用

渗透测试与代码审查功能已全面上线,明确定价;威胁建模处于预览阶段,代码漏洞检测为有限预览,可申请访问。

aws.amazon.com/security/continuum → 查看功能与定价