प्रौद्योगिकी

Cursor के नए AI बॉट्स सुरक्षा खामियाँ पकड़ते हैं और गलत डिप्लॉयमेंट रोकते हैं

Susan Hill
हमें Google पर जोड़ें

कोड लिखने के काम को सबसे ज़्यादा टूलिंग और ध्यान मिलता है। लेकिन कोड मर्ज होने के बाद क्या होता है, उसे स्वचालित करना हमेशा मुश्किल रहा है: यह चिंता बनी रहती है कि कहीं समीक्षा के दौरान कोई सुरक्षा खामी छूट तो नहीं गई, या प्रोडक्शन में चुपचाप कुछ गड़बड़ तो नहीं हो गया। Cursor के दो नए बॉट—Rollouts और Security Reviewer—ठीक इसी कमी को पूरा करने के लिए बनाए गए हैं।

Security Reviewer हर कोड बदलाव का पूरे कोडबेस के संदर्भ में विश्लेषण करता है, ताकि उन तरह की कमजोरियों का पता लगाया जा सके जो आम सहकर्मी-समीक्षा में अक्सर बच निकलती हैं। यह SQL, कमांड और टेम्पलेट इंजेक्शन की खामियां; रूट्स पर गायब या टूटा हुआ प्रमाणीकरण; गलती से रिपॉज़िटरी में कमिट किए गए क्रेडेंशियल; असुरक्षित डिसेरियलाइज़ेशन; बिना सत्यापन वाले रीडायरेक्ट; और निर्भरता में बदलाव से जुड़े ज्ञात सुरक्षा जोखिमों की तलाश करता है। चिह्नित हर समस्या के साथ उसकी गंभीरता का स्तर, हमले का रास्ता समझाने वाला विवरण और एक क्लिक में लागू किया जा सकने वाला सुधार दिया जाता है। प्रति सत्र औसत समीक्षा समय 4.8 मिनट से घटकर 3.8 मिनट रह गया है। डेवलपर अब बॉट के सुझाव 60 से 70 प्रतिशत मामलों में स्वीकार कर रहे हैं, जबकि पहले यह आंकड़ा 45 से 50 प्रतिशत था।

Rollouts डिप्लॉयमेंट के स्तर पर काम करता है। मर्ज से पहले यह एक निगरानी योजना तैयार करता है, जो बताती है कि कोडबेस के कौन-से हिस्से बदल रहे हैं और कहां निगरानी के इंतज़ाम में कमियां हैं। कोड जारी होने के बाद यह Datadog, Grafana या Honeycomb से मिलने वाले लाइव संकेतों की तुलना डिप्लॉयमेंट से पहले के आधार-स्तर से करता है। यह जानबूझकर किए गए व्यवहारगत बदलावों और वास्तविक रिग्रेशन के बीच फर्क कर सकता है—यह तब बेहद अहम होता है, जब हस्तक्षेप करने का मतलब पूरे बदलाव को वापस लेना हो। किसी वास्तविक गड़बड़ी का पता चलने पर यह लेखक को सूचित कर सकता है, रोलआउट रोक सकता है या समस्या सभी उपयोगकर्ताओं तक पहुंचने से पहले अपने-आप बदलाव वापस लेने के लिए pull request सबमिट कर सकता है।

इन दोनों टूल को ज़्यादातर AI कोडिंग असिस्टेंट से अलग बनाती है वह जगह, जहां वे काम की प्रक्रिया में शामिल होते हैं। डेवलपरों के लिए बने अधिकांश AI टूल लिखने के चरण पर ध्यान देते हैं: फ़ंक्शन बनाना, कोड पूरा करने के सुझाव देना और लॉजिक समझाना। Rollouts और Security Reviewer लिखने के बाद वाले उस दौर में काम करते हैं, जब कोड डेवलपर की स्थानीय मशीन से निकलकर साझा इंफ्रास्ट्रक्चर में जाता है और गलतियों के वास्तविक नतीजे हो सकते हैं। Security Reviewer किसी काल्पनिक कोड का मूल्यांकन नहीं करता; वह उस खास बदलाव का विश्लेषण करता है जिसे जल्द ही लाइव किया जाना है।

इनकी सीमाओं पर भी उतना ही ध्यान देना चाहिए। Rollouts को काम करने के लिए तीन प्रणालियों का जुड़ा होना ज़रूरी है: सोर्स कंट्रोल, एक डिप्लॉयमेंट प्लेटफ़ॉर्म और कम से कम एक ऑब्ज़र्वेबिलिटी टूल। जिन छोटी टीमों के पास पहले से ऑब्ज़र्वेबिलिटी इंफ्रास्ट्रक्चर नहीं है, उनके लिए इसे तैयार करने की मशक्कत से मिलने वाला फायदा कम पड़ सकता है। Security Reviewer सिर्फ Teams और Enterprise सब्सक्रिप्शन स्तरों पर उपलब्ध है, इसलिए स्वतंत्र डेवलपर और छोटी परियोजनाएं इसके दायरे से बाहर रह जाती हैं—जबकि स्वचालित सुरक्षा सहायता से उन्हें सबसे ज़्यादा फायदा हो सकता है। और किसी भी स्वचालित टूल से महत्वपूर्ण प्रणालियों का समर्पित सुरक्षा ऑडिट नहीं कराया जा सकता; ये बॉट सिर्फ उन्हीं पैटर्न को चिह्नित कर सकते हैं जिन्हें पहचानने के लिए इन्हें बनाया गया है।

दोनों बॉट दुनिया भर में Cursor Teams और Enterprise सब्सक्राइबरों के लिए उपलब्ध हैं। Cursor ने इन्हें 23 सितंबर को जारी किया और इनके साथ दस दिन की परीक्षण अवधि भी दी: Teams ग्राहकों को लगभग 50 कोड बदलावों के लिए क्रेडिट मिलते हैं, जबकि Enterprise ग्राहकों को करीब 500 बदलावों के लिए। Rollouts बॉट के लिए फ़ीचर फ़्लैग इंटीग्रेशन और रिलीज़ ट्रेन की जानकारी देने की सुविधा पर काम जारी है।

टैग: , , , , ,

हमें Google पर जोड़ें

चर्चा

0 टिप्पणियाँ हैं।