Rollouts और सुरक्षा समीक्षा
आज हम कोड शिप करने के आख़िरी पड़ाव के लिए दो Cursor बॉट लॉन्च कर रहे हैं। Rollouts डिप्लॉय होते हर परिवर्तन पर नज़र रखता है और हर परिवेश में उसके स्वास्थ्य की रिपोर्ट देता है। सुरक्षा समीक्षा हर पुल रिक्वेस्ट में ऐसे बग्स की रिपोर्ट करती है जिनका एक्सप्लॉइट किया जा सकता है।
दोनों आज से टीम और Enterprise प्लान पर उपलब्ध हैं।
Rollouts
Rollouts हर पुल रिक्वेस्ट के साथ एक मॉनिटर संलग्न करता है और परिवर्तन के डिप्लॉय होते समय उस पर नज़र रखता है। यह हर परिवेश के लिए परिवर्तन के स्वास्थ्य की रिपोर्ट देता है: सत्यापित रूप से स्वस्थ, रिग्रेशन का पता चला, या अनिर्णायक। यह Firetiger Change Monitors का Cursor संस्करण है, जिसे Bot Development Kit की मदद से नए सिरे से बनाया गया है।
इसे डैशबोर्ड से सक्षम करें और अपना सोर्स कंट्रोल, डिप्लॉय सिस्टम और टेलीमेट्री प्रदाता कनेक्ट करें। अगली पुल रिक्वेस्ट से Rollouts निगरानी शुरू कर देगा।
निगरानी योजनाएँ
जब कोई पुल रिक्वेस्ट खुलता है, तो Rollouts डिफ और उससे प्रभावित सिस्टम को पढ़ता है, फिर PR टिप्पणी के रूप में एक निगरानी योजना लिखता है। इस योजना में पहचाने गए जोखिम, परिवर्तन से अपेक्षित प्रभाव, वे संकेत जिनकी वह जाँच करेगा, और इंस्ट्रुमेंटेशन की वे कमियाँ शामिल होती हैं जिनकी वजह से परिवर्तन को सत्यापित करना मुश्किल हो सकता है। PR में योजना संपादित करें, Rollouts आपके संस्करण का ही उपयोग करेगा।
डिप्लॉय ट्रैकिंग
Rollouts परिवर्तन के कमिट से जुड़े डिप्लॉय इवेंट्स होने पर सक्रिय होता है और आपके लॉग्स, मेट्रिक्स और ट्रेस पर योजना चलाता है। यह हर परिवेश को अलग-अलग ट्रैक करता है, इसलिए हो सकता है कि कोई परिवर्तन स्टेजिंग में सत्यापित हो जाए, फिर भी उत्पादन में फ़्लैग हो जाए। Rollouts त्रुटि और लेटेंसी संकेतों के साथ-साथ यह भी जाँचता है कि परिवर्तन का अपेक्षित प्रभाव पड़ा या नहीं, और किसी निष्कर्ष पर पहुंचते ही PR पर रिपोर्ट देता है।
रिग्रेशन
जब Rollouts किसी रिग्रेशन का पता लगाता है, तो वह उस परिवर्तन की पहचान करता है जिस पर उसे संदेह है और उसके लेखक को सूचित करता है। कॉन्फ़िगरेशन के आधार पर, यह समीक्षा के लिए एक revert PR भी खोल सकता है या समस्या ठीक करने के लिए यह जानकारी किसी क्लाउड एजेंट को सौंप सकता है। फ़िलहाल Rollouts अपने आप न तो मर्ज करता है और न ही रोल बैक करता है।
इंटीग्रेशन
Rollouts सोर्स कंट्रोल के लिए Origin या GitHub से, डिप्लॉय इवेंट्स के लिए आपके कंटीन्यूअस डिलीवरी सिस्टम से, और संकेतों के लिए Datadog व अन्य टेलीमेट्री प्रदाताओं से कनेक्ट होता है। फ़ीचर फ़्लैग इंटीग्रेशन जल्द आ रहा है।
सुरक्षा समीक्षा
सुरक्षा समीक्षा आज से उपलब्ध है। यह हर पुल रिक्वेस्ट को कोडबेस के संदर्भ में पढ़ती है और एक समीक्षा टिप्पणी पोस्ट करती है, जिसमें ऐसे बग्स की रिपोर्ट होती है जिनका एक्सप्लॉइट किया जा सकता है। स्टाइल और गुणवत्ता की समीक्षा पहले की तरह Bugbot ही करेगा।

आप जिन रिपॉज़िटरी की समीक्षा करवाना चाहते हैं, उनके लिए इसे डैशबोर्ड से सक्षम करें। ड्राफ़्ट PRs की समीक्षा नहीं की जाती।
यह क्या रिपोर्ट करता है
सुरक्षा समीक्षा SQL, कमांड और टेम्पलेट इंटरफ़ेस में इंजेक्शन की जाँच करती है। साथ ही यह प्रमाणीकरण और प्राधिकरण बायपास का भी पता लगाती है, जिसमें वे जाँचें भी शामिल हैं जो किसी रीफ़ैक्टर के बाद चलना बंद हो गई हों। यह स्रोत कोड में कमिट किए गए सीक्रेट्स और क्रेडेंशियल्स, SSRF और असत्यापित रीडायरेक्ट, असुरक्षित डीसीरियलाइज़ेशन, और ऐसे निर्भरता परिवर्तनों को भी फ़्लैग करती है जिनसे ज्ञात कमज़ोरियाँ आ जाती हैं। यह ट्रेस करती है कि उपयोगकर्ता इनपुट कहाँ से आता है और किन-किन चरणों से होकर गुज़रता है।
निष्कर्ष
हर निष्कर्ष में उसकी गंभीरता, हमले का पाथ और उसे ठीक करने का एक सुझाया गया तरीका शामिल होता है। अगर आप किसी निष्कर्ष को कारण बताकर खारिज कर देते हैं, तो सुरक्षा समीक्षा उस PR पर उसे दोबारा नहीं उठाएगी।
टीम नियम
अपने कोडबेस के लिए नियम जोड़ें, जैसे कि बाहरी कॉल किस क्लाइंट से होकर जानी चाहिए या किन टेबल्स को किसी अनुरोध हैंडलर से कभी क्वेरी नहीं किया जाना चाहिए। सुरक्षा समीक्षा इन नियमों को हर PR पर लागू करती है।
शुरू करें
Rollouts और सुरक्षा समीक्षक आज से टीम और Enterprise प्लान पर उपलब्ध हैं। स्वचालन टैब से इनमें से किसी भी बॉट को सक्षम करें।
अगले 10 दिनों तक हम उपयोग क्रेडिट्स दे रहे हैं, ताकि टीमें वास्तविक परिवर्तनों पर Rollouts आज़मा सकें। टीम ग्राहकों को लगभग 50 और एंटरप्राइज़ ग्राहकों को लगभग 500 परिवर्तनों के लिए क्रेडिट्स मिलेंगे।