AWS ha integrado Continuum, su sistema de detección de vulnerabilidades, dentro de Claude Code, Codex y Kiro. El desarrollador pide un análisis desde el asistente que ya está usando y recibe el resultado ahí mismo, ya priorizado y validado.
La parte útil está en el "validado". Continuum no devuelve una lista de posibles fallos: los prueba en un entorno aislado antes de decir nada.
Puntos clave
- Los hallazgos se envían a Continuum, que los prioriza usando el contexto del entorno AWS del cliente: políticas IAM, topología de red, superficie de exposición.
- Validación en entorno aislado antes de devolver la inteligencia contextual al asistente de código.
- Arquitectura de bucle de equipo de agentes con un orquestador que elige el modelo adecuado para cada paso y se conecta al entorno del cliente.
- Continuum para vulnerabilidades de código está en vista previa, con registro previo. La integración con Claude Code, Codex y Kiro llega próximamente.
- Cita de Mike Johnson, CISO de Rivian: "AWS Continuum conecta el código fuente con el conocimiento empresarial, lo que permite a los equipos localizar con precisión las vulnerabilidades de seguridad y verificar que los problemas señalados son realmente relevantes".
El problema de los falsos positivos
Cualquiera que haya conectado un escáner estático a un repositorio conoce el patrón. La primera pasada devuelve 800 hallazgos. El equipo revisa los 40 primeros, comprueba que 35 son ruido, y el informe se archiva. Al mes siguiente nadie lo mira.
La diferencia de Continuum está en dos capas. La primera es el contexto de infraestructura: un fallo en un servicio que no está expuesto a internet y que corre con permisos mínimos no es el mismo fallo que uno en el frontal público. Cruzar el código con las políticas IAM y la topología de red reordena la lista.
La segunda es la validación en sandbox. Intentar explotarlo antes de reportarlo. Eso es lo que separa "podría ser vulnerable" de "es vulnerable".
Por qué la alianza a tres bandas
AWS podía haber montado su propia interfaz. En vez de eso se instala dentro de las herramientas donde el desarrollador ya vive, que resultan ser de dos competidores directos en modelos.
Es un reconocimiento sensato de dónde está el hábito. Nadie va a abrir una consola nueva para revisar seguridad si el trabajo ocurre en la terminal con Claude Code.
Y llega en un momento en el que la seguridad de los agentes de código es tema caliente. Hace dos días Cisco Talos publicó que los agentes de programación piden permisos que sirven en bandeja a un atacante. Un escáner que corre dentro del propio agente es la respuesta natural a eso.
Por qué importa
Si tu equipo usa Claude Code o Codex a diario (y cada vez más equipos españoles lo hacen), esto elimina la excusa de "la revisión de seguridad la hacemos al final del sprint". Pasa a ser una pregunta más dentro del flujo.
El detalle a vigilar: para que la priorización funcione, Continuum necesita leer tu entorno AWS. Políticas, red, exposición. Antes de conectarlo, decide con qué permisos entra y a qué cuentas. Un sistema que necesita ver toda tu infraestructura para priorizar bien es también un sistema que ve toda tu infraestructura.
Y está en vista previa, no en producción. Es momento de apuntarse y probar en un repositorio de segundo nivel, no de rediseñar el proceso de seguridad encima.
Relacionado


