2026年7月16日,亚马逊云科技(AWS)正式发布了名为AWS Continuum的全新集成安全平台。该平台旨在通过自动化方式,实现跨代码库、依赖项和应用系统的安全问题的发现、执行与修复。这是继2025年re:Invent大会上推出AWS Security Agent之后,AWS在智能安全领域最重大的产品升级。
AWS Continuum的发布标志着企业代码安全正在从"人工驱动"向"AI智能体驱动"转变。AWS搜索、安全与可观测性副总裁Chet Kapoor表示:"Continuum建立在AWS和Amazon.com长期运行安全的经验教训之上。"平台内置四个AI智能体能力,覆盖漏洞从发现到修复的完整生命周期:渗透测试、代码审查、威胁建模和代码漏洞管理。
值得注意的是,AWS Continuum并非从零构建的产品。平台中的渗透测试和代码审查能力最早在2025年re:Invent大会上已作为AWS Security Agent功能发布。如今这些能力被整合进Continuum统一品牌下,形成更完整的安全解决方案。不过这一品牌整合也引发了部分社区成员的困惑——AWS Serverless Hero的Yan Cui指出,Security Agent的产品页面仍然存在,同一功能同时出现在两个产品名下,给用户选择带来困扰。
这两项能力已正式可用,并已形成稳定定价。渗透测试能力支持按需运行和集成到CI/CD流水线中两种模式,让安全团队可以根据业务节奏灵活安排。代码审查能力可对应用源码执行按需安全审查,识别安全漏洞并验证是否符合企业安全规范。
威胁建模能力目前处于预览阶段。开发人员可以通过它对应用架构进行分析,识别安全威胁。系统会生成两份核心产出:一份系统概览,描述系统如何构建及运行;一份威胁列表,描述系统可能被攻击的方式。每个威胁都附带严重级别、STRIDE分类和可操作的安全建议。STRIDE是微软提出的安全威胁分类模型,涵盖欺骗、篡改、抵赖、信息泄露、拒绝服务和权限提升六类威胁。
这是Continuum最具创新性的能力,目前处于受限预览阶段,用户需要申请访问权限。该能力运行在四阶段持续循环中:发现、优先级排序、验证、缓解与修复。
在发现阶段,系统评估企业全部安全积压任务,并对整个环境进行扫描,生成全面的漏洞清单及关联的攻击路径。据Kapoor在AWS Summit New York City 2026主题演讲中透露,团队采用模型无关的设计原则,使系统能在新模型发布后第一时间采纳最优模型。
优先级排序和验证阶段,系统通过验证受影响组件是否已部署、是否可达,并评估漏洞被利用后的业务影响,找出最重要的漏洞。AWS声称在沙箱环境中构建功能完整的漏洞利用示例可以减少误报,提供真实的问题证据。
在缓解与修复阶段,系统推荐可行的修正方案,包括网络策略变更、策略调整或代码补丁。此外还提供变更的影响范围和可能的回滚策略信息,帮助安全团队做出明智决策。
该系统采用分级信任模型(graduated trust model),安全团队和产品团队可以根据自定义的风险类别和风险画像,自主选择愿意赋予AI智能体的自治程度——从仅建议到自主执行。
AWS Continuum并非孤例。在智能安全领域,主要云厂商正展开激烈竞争。Google推出了AI Threat Defense,采用云无关策略,允许跨多云环境执行安全扫描。而微软的MDASH(多模型智能体安全系统)在2026年5月发布时就以领先行业基准的成绩引起广泛关注。三家的路线差异明显:Google优先跨云兼容,微软和AWS则选择更紧密的生态集成路径。
对于青海地区的政企单位而言,这一趋势释放了明确信号:代码安全正在从"合规检查"升级为"持续自动化防御"。长期以来,青海的政府信息中心和中小企业面临专业安全人员匮乏、安全工具部署成本高的困境。AWS Continuum等平台的出现虽然直接面向云原生企业,但其背后的理念——利用AI智能体降低安全运营的人力门槛——对青海本地的安全建设具有重要参考意义。
建议青海地区的政企单位关注以下三个方向:一是推动云化转型,将自建机房逐步迁移到合规云平台,以便利用云厂商的原生安全能力;二是引入AI辅助安全工具,即便无法部署全套商业平台,也可通过开源替代方案(如DefectDojo、Faraday等)建立基础的安全自动化流程;三是建立安全评估常态化机制,定期进行架构层面的威胁建模分析,而非仅在合规检查时才突击补课。
© 2026 西宁惠康电子有限公司 | 青海·西宁