Eszközök

Mesterséges intelligenciával generált szöveg

AWS Continuum beépül OpenAI és Anthropic fejlesztőkörnyezetébe, bővül a Security Hub Extended ellátási lánc kategóriája

A főszereplő az Amazon Web Services, amely Continuum nevű kódbiztonsági platformját integrálta közvetlenül Anthropic Claude Code és OpenAI Codex fejlesztőkörnyezetébe, valamint saját Kiro IDE-jébe.

AWS Continuum beépül OpenAI és Anthropic fejlesztőkörnyezetébe, bővül a Security Hub Extended ellátási lánc kategóriája

Az Amazon Web Services (AWS) a Black Hat USA 2026 rendezvényen bejelentette, hogy Continuum nevű kódsebezhetőség‑platformját közvetlenül integrálja Anthropic Claude Code és OpenAI Codex fejlesztői környezetébe, emellett megtartja a saját Kiro IDE‑be való beágyazást. A lépéssel az AWS a fejlesztők kódírási pontján helyezi el a biztonsági ellenőrzést, függetlenül attól, hogy melyik AI‑modellt használják.

A bejelentés egyidejűleg része annak a stratégiának, hogy az AWS legyen az enterprise szoftverfejlesztés alapvető biztonsági irányító rétege az AI korszakában. A cég háttérszámaira hivatkozva a globális felhőinfrastruktúra‑piac negyedéves forgalma meghaladja a 143 milliárd dollárt (Synergy Research Group adatai).

Miért sürgős a probléma: Mythos és a sebezhetőségek felgyorsulása

A bejelentésekre ható sürgősséget részben Anthropic áprilisi bejelentése teremtette meg: a Claude Mythos Preview előzetes tesztjei során a modell rendkívüli kibervédelmi képességeket mutatott, és több ezer korábban ismeretlen zero‑day sebezhetőséget azonosított a főbb operációs rendszerek és böngészők körében. A felfedezett sebezhetőségek több mint 99%-át a karbantartók még nem javították.

A sebezhetőségek felfedezésétől a fegyverként való kihasználásig tartó medián idő 2018-ban 771 nap volt; 2024‑re ez négy óra alá esett, és az elemzések szerint 2026 végére egy óránál is rövidebbé válhat.

Hogyan működik a Continuum

AWS Chet Kapoor (vice president of search, security, and observability) szerint a Continuum célja az exponenciálisan növekvő ismert sebezhetőségek kezelése. A rendszer egy úgynevezett „agent‑team loop architecture” alapján működik, amely orchestration rétegként kiválasztja a feladathoz legjobban illeszkedő AI‑modellt, kapcsolódik az ügyfél környezetéhez, és ellenőrzött, javított kódot szolgáltat.

A Continuum négy fázisa:

  • Felfedezés: több frontier AI‑modell párhuzamos vizsgálata a kódon és a meglévő sebezhetőségi backlog betöltése.
  • Prioritizálás: a találatok kontextualizálása az ügyfél konkrét környezete és üzleti kockázata alapján, hogy a sokról a relevánsabbakra lehessen fókuszálni.
  • Validálás: reprodukálható exploitok létrehozása izolált homokozóban annak megállapítására, hogy egy sebezhetőség valóban kihasználható‑e, valamint a blast radius meghatározása; ez mind a vállalati első‑oldali kódra, mind a harmadik oldalról származó nyílt forráskódra kiterjed.
  • Javítás: a rendszer által a homokozóban tesztelt hálózati, konfigurációs vagy kód‑javítási javaslatok, amelyeket az emberi jóváhagyás szintjének megfelelően lehet alkalmazni.

Kapoor hangsúlyozta, hogy az ügyfél egyetlen árat fizet a Continuumért, és az AWS viseli az egyes fázisokhoz használt frontier modellek tokenköltségeit: a szolgáltatás orchestrationként, nem pedig modellező csomagként pozícionálja magát.

Miért működik együtt OpenAI és Anthropic egy rivális biztonsági réteggel?

Stratégiailag figyelemre méltó, hogy OpenAI és Anthropic engedélyezte Continuum beágyazását saját kódolóeszközeikbe, miközben mindkettővel verseng az AWS a cloud AI szolgáltatásokért. Kapoor szerint a cég szemlélete nem a modell‑versenyre, hanem a partneri együttműködésre épül: szerinte egyetlen modellre támaszkodni nem elég, minden modellnek megvannak a maga erősségei.

Az AWS elmélete szerint a tartós versenyelőny nem a modell, hanem az azt körülvevő orchestration‑réteg — a „harness”, amely összeköti a modellt eszközökkel, guardrailokkal, memóriával és munkafolyamatokkal.

Security Hub Extended: bekerül a supply chain kategória Chainguarddal és Sockettel

A másik jelentős bejelentés a Security Hub Extended (AWS februárban indított, kurált, egy számlára gyűjtött biztonsági piactere) kibővítése volt: mostantól tíz kategóriából az egyik a beszállítói lánc (supply chain) védelme. A két kiválasztott partner Chainguard és Socket.

A Security Hub Extended immár 23 kurált partnermegoldást tartalmaz, egyetlen számlán, hosszú távú kötelezettségvállalás nélkül, és lefedi az olyan területeket, mint endpoint, identitás, e‑mail, hálózat, adat, böngésző, cloud, AI, security operations és most a supply chain.

Michael Fuller (AWS director of security services) elmondta, hogy a kiegészítést ügyfélkereslet generálta: a beszállítói lánc témája az elmúlt hónapokban kiemelt figyelmet kapott a nyílt forráskód‑alapú fejlesztési modell miatt.

A két partner kiegészítő szerepet tölt be: Chainguard biztonságos, „secure‑by‑default” konténerképeket és csomagokat biztosít, Socket pedig viselkedéselemzéssel figyeli a csomagok bevitelét a fejlesztői környezetbe, észlelve például typosquattinget, karbantartói fiók‑átvételeket és elrejtett rosszindulatú kódot. Fuller szerint így a két megközelítés együtt a beszállítói lánc két fő támadási vektorát fedheti le: a tiszta, de rosszindulatú csomag publikálását és a legitim csomag karbantartójának kompromittálását.

Partner‑válogatás és árképzés

Fuller szerint az ügyfelek világos elvárásokat fogalmaztak meg: ne több száz opciót adjanak, hanem kategóriánként két, egymást kiegészítő szereplőt — egy ismert, jól bevált megoldást és egy alternatív megközelítést. Az AWS döntése egyes kategóriákban belső fejlesztés és partneri megoldások kombinálása: például cloud securityban az AWS saját eszközei mellett Upwind is partner, míg endpoint EDR esetén inkább partneri megoldásokra támaszkodnak.

Minden Security Hub Extended megoldásnak van nyilvános, pay‑as‑you‑go árképzése, így az ügyfelek próbaüzemmel kezdhetnek el, nem szükséges feltétlenül többéves szerződés.

Új fenyegetések: ár‑kiszivattyúzás (cost harvesting) és „shadow agents”

A vezetők részletesen beszéltek két növekvő kockázatról. Az egyik a regisztrálatlan, engedély nélküli AI‑ügynökök („shadow agents”) terjedése: ezek felfedezése nehéz, és új támadási mintákat tesz lehetővé. Kapoor szerint sok ilyen ügynök nincs nyilvántartva, és potenciális kárt okozhat.

Fuller részletezte, hogy mit építettek már be a Security Hubba: egy ingyenes AI‑inventory képességet, amely három adatszinten működik — AWS Config az AI‑hez kapcsolódó szolgáltatások (pl. SageMaker, Bedrock, Agent Core) felderítésére; Amazon Inspector az AI‑szoftvert futtató instance‑ok és konténerek vizsgálatára; GuardDuty pedig DNS‑naplók összevetésére ismert AI‑eszközökkel.

GuardDuty most már a data plane eseményeket is figyeli, köztük promptokat, prompt‑forgalom mintáit és a modellek felhasználási költségeit, hogy azonosítsa a „cost harvesting” típusú támadásokat — amikor egy kompromittált fiók minél több ingyenes AI‑inferenciát próbál felhasználni, hasonlóan a korábbi kriptobányászati incidensekhez.

Hogyan illeszkednek egymáshoz a bejelentések?

Az AWS külön kezeli a Continuumot és a Security Hub Extendedet: Continuum önálló termékként kerül értékesítésre. Mégis a két megoldás logikailag találkozik: Continuum a kód és a harmadik fél függőségek sebezhetőségeit fedi fel és validálja; Chainguard és Socket a csomagok keményítésével és viselkedés‑monitorozásával a másik irányból szilárdítja a védelmet. Egyik képesség házon belül készült, a másik kurált partnermegoldás.

Kapoor szerint az ügyfelek ma már véleményt és iránymutatást várnak: nem csak egy katalógust, hanem ajánlást arról, hogyan érdemes biztonságot szervezni az AI korszakában. Continuum az AWS legélesebb véleménye ezen a téren.

Stratégiai tét és piaci kontextus

A bejelentések részei annak a gyors tempójú bővülésnek, amelyet az AWS 2026‑ban folytatott: a Security Hub átkeretezése 2025‑ös re:Inventen, a Security Hub Extended februári indítása 14 partnerrel, majd májusban 21‑re emelkedett megoldással, most pedig 23‑ra tíz kategóriában. A Continuum‑t júniusban New York Summiten indították, majd augusztusban bővült az OpenAI‑ és Anthropic‑integrációval.

Pénzügyi adatként az AWS 2026 második negyedévében 42.2 milliárd dollár bevételt jelentett, a cloud‑értékesítés éves összevetésben 37%-kal bővült. A cég körülbelül 28%-os részesedéssel vezet a globális felhőinfrastruktúra‑piacon, megelőzve a Microsoftot (20%) és a Google‑t (15%).

Az AWS célja, hogy a 10‑kategóriás Security Hub Extended és a Continuum révén mélyebb ügyfélelköteleződést érjen el, és megnehezítse a versenytársak számára, hogy kiszorítsák a céget a vállalati biztonsági ökoszisztémából.

Záró megjegyzés

Az AWS lépései egy tudatos fogadást tükröznek: a modell‑versenynél tartósabb értéket az orchestration‑réteg teremthet, amely összeköti a modelleket az ügyfelek környezetével, házirendjeivel és kockázattűrési szintjével. Ahogy Kapoor egyik rövid anekdotájában fogalmazott, a jelenlegi helyzet sok vezető számára nem biztonságosabb — az AWS szerint ez az, amin dolgoznak.