Bolt 给每个项目内置自动化安全智能体
Bolt 上线安全智能体,可一键扫描、修补并加固平台上生成的应用,审计与修复均不计费。
Bolt 开始为其应用生成平台上的每一个项目内置自动化安全智能体,并将其定位为常驻的安全工程师,而非可选的扫描工具。公司称,该智能体会对整个应用做深度扫描,随后在应用发布前完成修补、修复与加固——整个三步流程由一次点击触发。
Bolt 表示,审计与由此产生的修复都不计入账单,理由是不该让客户为保障自己应用的安全而付费计量。该智能体还可与部分团队已在使用的第三方安全工具打通,包括 Socket、XBOW 与 JFrog,把自己放在既有扫描器之上的编排层位置,而非取而代之。
这次上线针对的是一个有充分记录的具体问题。独立扫描服务反复在 vibe coding 平台产出的应用中发现同类缺陷——数据库规则过于宽松、凭据外泄、服务端路由缺少鉴权检查——原因在于模型以「能跑的 demo」为优化目标,而用户通常没有能力审查上线了什么。Bolt 自己的表述也直接承认了这种不对称:生成变快的同时,攻击者也变快了。
更难回答的是验证问题。既写出漏洞代码、又为补丁背书的智能体存在明显的角色冲突,而 Bolt 尚未公布通过率、基准测试结果,也未说明修复如何被验证。与独立扫描器的集成在一定程度上把第二方意见留在了流程里,但平台并未说明:若外部判定不通过,发布是否会被拦住。
为何重要
从提示词直接生成应用的平台,把部署能力交到了完全没有安全评审能力的用户手中,由此形成一批不断增长、无人审计却直面公网的应用。把自动修复设为默认且免费——而不是作为付费升级项——是平台层面首次尝试从结构上补上这个缺口;若它经得起外部检验,就会成为其他同类构建平台必须对标的基线。