IA

Cursor lanza dos bots de IA que vigilan el código en busca de fallos de seguridad

Susan Hill
Añádenos en Google

Escribir código es la parte que concentra la mayoría de las herramientas y de la atención. Lo que viene después de integrar los cambios siempre ha sido más difícil de automatizar: la espera inquietante para comprobar si una brecha de seguridad ha superado la revisión o si algo ha dejado de funcionar discretamente en producción. Los dos nuevos bots de Cursor, Rollouts y Security Reviewer, están diseñados precisamente para cubrir ese vacío.

Security Reviewer analiza cada cambio de código teniendo en cuenta el código base completo para detectar las vulnerabilidades que suelen pasar una revisión por pares convencional. Busca fallos de inyección SQL, de comandos y de plantillas; rutas sin autenticación o con una autenticación defectuosa; credenciales añadidas por accidente al repositorio; deserialización insegura; redirecciones no validadas; y problemas de seguridad conocidos en los cambios de dependencias. Cada elemento señalado incluye una valoración de gravedad, una explicación de la vía de ataque y una solución que se aplica con un solo clic. El tiempo medio de revisión ha bajado de 4,8 a 3,8 minutos por sesión, y los desarrolladores aceptan las sugerencias del bot entre el 60 y el 70 % de las veces, frente al 45-50 % anterior.

Rollouts opera en la fase de despliegue. Antes de integrar los cambios, prepara un plan de monitorización que identifica qué partes del código base van a cambiar y dónde hay lagunas de instrumentación. Una vez publicado el código, compara las señales en tiempo real de Datadog, Grafana o Honeycomb con las referencias establecidas antes del despliegue. Puede distinguir entre cambios de comportamiento intencionados y regresiones reales, algo de enorme importancia cuando intervenir implica revertir por completo el despliegue. Si detecta un fallo real, puede avisar al autor, pausar el despliegue o enviar una solicitud de cambios automatizada para revertirlo antes de que el problema afecte a todos los usuarios.

Lo que diferencia a ambas herramientas de la mayoría de los asistentes de programación con IA es el momento en que se incorporan al flujo de trabajo. La mayoría de las herramientas de IA para desarrolladores se centran en la fase de escritura: generan funciones, sugieren cómo completar código y explican la lógica. Rollouts y Security Reviewer intervienen después de escribirlo, cuando el código pasa del equipo local de un desarrollador a una infraestructura compartida y los errores tienen consecuencias reales. Security Reviewer no evalúa código hipotético: analiza el cambio concreto que está a punto de entrar en producción.

Sus limitaciones merecen la misma atención. Rollouts necesita que haya tres sistemas conectados para funcionar: control de versiones, una plataforma de despliegue y al menos una herramienta de observabilidad. En los equipos pequeños que aún no cuentan con una infraestructura de observabilidad, el trabajo necesario para configurarlo puede superar los beneficios. Security Reviewer solo está disponible en los planes de suscripción Teams y Enterprise, por lo que deja fuera a desarrolladores independientes y proyectos pequeños, precisamente quienes más podrían beneficiarse de la ayuda automatizada en materia de seguridad. Y ninguna herramienta automatizada sustituye a una auditoría de seguridad específica en sistemas críticos: los bots solo pueden señalar patrones para los que han sido diseñados.

Ambos bots están disponibles en todo el mundo para los suscriptores de Cursor Teams y Enterprise. Cursor los lanzó el 23 de septiembre con un periodo de prueba de diez días incluido: los clientes de Teams reciben créditos para cubrir aproximadamente 50 cambios de código y los de Enterprise, créditos para unos 500. La integración con indicadores de funcionalidad y la compatibilidad de Rollouts con los trenes de lanzamiento están en desarrollo.

Etiquetas: , , , , ,

Añádenos en Google

Debate

Hay 0 comentarios.