КИБЕРБЕЗОПАСНОСТЬ

AWS встраивает защиту кода в Claude Code и Kiro

AWS подключила Continuum к OpenAI Codex и Claude Code и добавила 10-ю категорию в Security Hub Extended, усиливая ставку на AI-безопасность.

✍️ Редакция iTech News | 11.08.2026 | ⏱ 5 мин | Источник: VentureBeat
🕵

AWS сделала ход, который в корпоративной разработке заметят быстрее, чем очередной спор о том, чья модель умнее. Компания объявила на Black Hat USA 2026, что платформа Continuum для поиска и исправления уязвимостей будет встроена в Anthropic Claude Code и собственную среду Kiro. Для команд, которые живут в CI/CD и считают риски в днях, а не кварталах, это важный сигнал: AI-безопасность AWS теперь приходит прямо в то место, где пишется код.

Как пишет VentureBeat, параллельно AWS расширила Security Hub Extended: в каталоге управляемых партнерских решений появилась десятая категория, посвященная защите цепочки поставок ПО. В нее вошли Chainguard и Socket. На практике это означает, что AWS пытается занять не столько место поставщика очередной AI-функции, сколько роль базового слоя доверия для enterprise-разработки, где используются разные модели, открытые пакеты и внешние security-инструменты.

Главный продуктовый акцент здесь, конечно, Continuum. AWS описывает его как оркестратор, который прогоняет уязвимости через четыре этапа: обнаружение, приоритизацию, валидацию и исправление. Сначала система сканирует код и подтягивает уже существующий backlog по безопасности. Затем ранжирует находки с учетом реальной среды клиента и бизнес-риска. Это важный момент: проблема большинства крупных команд давно не в том, что уязвимости никто не видит, а в том, что их слишком много, и все они кричат одинаково громко. После этого Continuum проверяет эксплуатируемость в изолированной песочнице, строя воспроизводимый сценарий атаки, и только потом предлагает исправление, уже протестированное в той же среде. Исправление может быть разным: от патча в коде до правки сетевой конфигурации или политики доступа.

Стратегически еще интереснее другое: AWS встроила этот механизм во внешний AI-инструмент Anthropic и собственную среду Kiro. Логика AWS проста и довольно цинична в хорошем смысле: выигрывает не тот, кто навсегда выбрал одну модель, а тот, кто контролирует слой оркестрации, guardrails и интеграции с рабочей средой. Внутри Continuum компания может использовать разные frontier-модели под разные задачи и сама же берет на себя token cost. Для заказчика это выглядит как один продукт и один счет. Для рынка это выглядит как ставка на инфраструктуру поверх модельной гонки. Если совсем по-простому: двигатель можно поменять, а вот шасси, проводку и тормоза в enterprise обычно меняют сильно реже.

Почему AWS спешит именно сейчас

У этой спешки есть понятный фон. Ранее в 2026 году Anthropic показала Claude Mythos Preview, и, по предварительным оценкам, модель продемонстрировала заметно более сильные способности в кибербезопасности, чем предыдущие системы. VentureBeat приводит одну из самых тревожных рамок: медианное время от обнаружения уязвимости до появления рабочего эксплойта уже сократилось с 771 дня в 2018 году до менее чем четырех часов к 2024-му, а к концу 2026-го может уйти ниже одного часа. Даже если относиться к таким прогнозам с профессиональной подозрительностью, общий тренд считывается без микроскопа: backlog по уязвимостям раздувается быстрее, чем корпоративные AppSec-команды успевают его разгребать.

Именно поэтому AI-безопасность AWS в этой истории подается не как удобный copilоt для security-инженера, а как переход от телеметрии и дашбордов к агентам, которые сами находят, проверяют и готовят исправления. Человек при этом остается в контуре согласования, но сама механика сдвигается к «автономной безопасности на машинной скорости», как это формулируют в AWS. Для российских разработчиков и CTO тут важен не маркетинговый слоган, а сам принцип: если код все активнее пишет или дописывает AI, значит и контроль качества, уязвимостей и зависимостей неизбежно должен опускаться на тот же уровень автоматизации.

Вторая часть анонса, связанная с Security Hub Extended, выглядит менее эффектно, но для практики не менее важна. AWS добавила десятую категорию в свою curated-витрину безопасности и сфокусировалась на supply chain security. Это реакция на очень приземленную проблему: почти все собирают продукты на открытом коде, а значит уязвимостью становится не только ваш репозиторий, но и все, что в него подтягивается. Chainguard в этой схеме отвечает за «очищенные» контейнерные образы и пакеты, собранные из верифицированного исходного кода. Socket следит за поведением пакетов в момент, когда они попадают в окружение разработчика, и ловит такие вещи, как typosquatting, захват аккаунта мейнтейнера или намеренно запутанный вредоносный код. Вместе это прикрывает два разных сценария атаки: когда злоумышленник публикует новый вредоносный пакет и когда компрометирует уже доверенный пакет через автора или обновление.

Что это значит для рынка и команд

AWS отдельно подчеркивает, что не хочет превращать Security Hub Extended в еще один бесконечный маркетплейс с сотнями почти одинаковых карточек. Вместо этого компания сознательно выбирает по два взаимодополняющих игрока на категорию: один более привычный для enterprise, второй с отличающимся подходом. Сейчас в Extended уже 23 партнерских решения в 10 категориях, а биллинг идет через единый счет AWS без обязательных долгих контрактов. Для заказчиков это удобно по двум причинам. Во-первых, уменьшается трение на закупке и пилоте. Во-вторых, облако фактически начинает навязывать не продукт, а мнение о том, какой стек безопасности считать «нормальным» в эпоху AI-разработки.

На этом фоне AI-безопасность AWS становится не отдельной фичей, а контуром, который пытается связать код, модели, open source-зависимости и внешних security-вендоров в одну управляемую систему. Для разработчиков это означает рост числа проверок прямо в среде написания кода. Для продактов и CTO - более короткий путь от находки к исправлению и более понятную приоритизацию. Для бизнеса - еще один аргумент в пользу того, что вопрос безопасности уже вышел из кабинета CISO и доехал до уровня CEO и совета директоров. Слишком много денег, слишком много кода и слишком мало времени между багом и атакой.

Самый неприятный вывод для рынка, возможно, даже не в том, что AWS наращивает влияние в security, а в том, что модельная конкуренция постепенно уходит на второй план. Если enterprise-клиенту важнее, кто умеет встроить защиту в Claude Code, Kiro и внутренние пайплайны, чем кто первым выпустил новую версию модели, тогда власть смещается к тому, кто контролирует оркестрацию, политику и доверенный execution layer. Именно это AWS сейчас и покупает себе серией аккуратных интеграций. Проверить детали можно в материале VentureBeat.

Поделиться: Telegram X LinkedIn