行业资讯

亚马逊云科技推出AWS Continuum集成安全平台 覆盖漏洞全生命周期

AWS Continuum核心功能与发布背景

近期,亚马逊云科技推出了AWS Continuum,这是一款全新的集成安全平台,可以跨代码库、依赖项和应用程序自动发现、执行和修复安全问题。

AWS Continuum集成安全平台介绍

AWS Continuum上线时提供了4项基于代理的功能,覆盖漏洞管理的整个生命周期:渗透测试、代码审查、威胁建模和代码漏洞检测。亚马逊云科技搜索、安全与可观测性副总裁Chet Kapoor表示,“Continuum基于我们在安全运营AWS和Amazon.com的过程中积累的经验构建而成”。

  • 在2025年AWS re:Invent大会上,作为AWS Security Agent的一部分,亚马逊云科技推出了渗透测试和代码审查功能,使团队能够运行渗透测试(按需或集成到CI/CD工作流中),并按需对应用程序的源代码执行代码审查,以识别安全漏洞并验证是否符合公司标准。
  • 威胁建模功能使开发人员能够分析应用程序架构,识别安全威胁。该功能会生成一份系统概述,描述系统的构建方式和运行行为;同时,它还会生成一份威胁清单,说明系统可能遭受的攻击方式,每项威胁均附有严重性等级、STRIDE分类以及可操作的建议。
  • 代码漏洞功能使团队能够优化安全漏洞的发现、优先级排序、修复和监控流程。该服务能够对企业的整个环境进行分析,涵盖结构化数据和非结构化数据,例如基础设施、权限、网络拓扑、文档、公司内部沟通以及业务优先级。

AWS Continuum四阶段漏洞管理流程

该服务的运行分成了4个连续的阶段,覆盖漏洞管理全流程:

AWS Continuum漏洞管理运行阶段
  • 发现阶段:对企业的整个待办事项列表进行评估,并通过扫描整个环境来补充相关信息,由此生成一份全面的漏洞及相关攻击路径清单,为下一阶段奠定基础。在2026年纽约AWS峰会上,Kapoor在主题演讲中透露,团队在实施该阶段时采用了模型无关的原则,使该服务能够在最新模型发布后立即采用。
  • 优先级排序和验证阶段:验证受影响的组件是否已经部署且可访问,并评估这些漏洞一旦被利用将对业务造成什么样的影响,从而筛选出最重要的漏洞。亚马逊云科技声称,在沙箱环境中构建功能完整的漏洞利用示例可以减少误报数量,并提供问题的确凿证据。
  • 缓解与修复阶段:针对已经验证过的漏洞提出可能的修复方案,这些建议可能包括网络或策略调整,或是代码补丁。在此阶段,该服务还能在可行的情况下,提供变更影响范围的可视化展示,并提出可能的回滚策略。

此外,该功能在运行时采用了分级信任模型,使得安全和产品团队能够根据用户定义的类别和风险概况,在分析、修复和强制处理代码漏洞时,自主选择希望授予该工具的决策自主权级别。

产品现状与行业竞争情况

目前AWS Continuum相关产品存在命名重合的问题:AWS Security Agent发布仅六个月后,就被并入另一条产品线,并更名为“Continuum 渗透测试”和“Continuum 代码扫描”,但Security Agent仍然拥有独立的产品页面,且保留着相同的功能,就在上周,官方还宣布“Security Agent新增了威胁建模、Kiro功能以及Claude Code插件等”。当前两个功能相同、名称不同的产品并存,也引发了用户的选择困惑。

云安全赛道同类产品布局对比

在LinkedIn上的一篇博文中,亚马逊云科技无服务器英雄Yan Cui指出,新推出的功能与该公司产品组合中仍然在用的服务存在重叠,这可能会给社区带来更多困惑,导致开发者不知道该在自己的应用程序中使用哪项服务。

当前企业级代理式安全修复领域已有多家厂商布局:谷歌的Google AI Threat Defense优先采用云平台无关的策略,支持在各种云环境和应用程序上进行安全扫描;而微软的MDASH和亚马逊云科技则选择在其各自的生态系统内构建集成度更高的架构。

从上线进度来看,渗透测试和代码审查功能现在已经全面上线并设有明确定价,而其他功能仍然在开发当中:威胁建模功能处于预览阶段,代码漏洞检测功能则处于有限预览阶段,对代码漏洞检测功能感兴趣的用户和企业可以注册并申请访问权限。

原文链接:https://www.infoq.com/news/2026/07/aws-continuum-code-security/

读完这篇,下一步可以这样落地

把文章里的方法,拆成你的企业 AI 化方案

留下联系方式,顾问会结合你的行业、团队规模和当前业务目标,给你一份更具体的落地建议。

先做 AI 测评
结合行业场景输出落地路径信息严格保密
内容不是终点

让顾问帮你判断,哪些 AI 场景值得先做

一次沟通即可梳理当前业务里最容易产生回报的 AI 应用入口。

先做 AI 测评
结合行业场景输出落地路径信息严格保密