开拓新路:Peloton 如何借助 Amazon Bedrock 为智能体时代重构 SDLC
就像一次 Peloton HIIT 骑行,2026 年最高效的工程团队不再只是更用力地蹬踏板——他们将精力冲刺在需要人类判断的问题上(意图、架构、质量),而让自主智能体(autonomous agents)处理重复性工作(生成代码、运行测试、分类故障、发起拉取请求)。Peloton 将这一理念贯穿始终,并围绕它重建了整个AI驱动的开发生命周期(AI-Driven Development Life Cycle, AI-DLC)。该公司并非简单地将一个AI助手生硬地嵌入现有工作流,而是在 Amazon Web Services(AWS)上构建了一个基础层,使工程师从编写代码转变为定义意图、约束和质量标准,其余工作则由自主智能体完成。Peloton 使用 Amazon Bedrock 接入前沿模型,包括 Anthropic 的 Claude Sonnet 4.6、Opus 4.7 和 Opus 4.8。Amazon Bedrock 还提供全球跨区域推理能力、对 AWS CloudTrail 和 Amazon CloudWatch 的集成,以及模型访问日志记录,满足其工程组织所需的可观测性和审计控制。
问题:凭据泛滥扼杀了大规模AI应用
当 Peloton 致力于加速工程和产品组织中的AI应用时,第一个阻碍并非模型本身,而是凭据(credentials)。静态 API 密钥在大规模场景下存在安全风险。工程师各自管理凭据会导致运维负担、暴露风险以及参差不齐的采纳曲线。智能体AI(Agentic AI)工作流需要完全不同的架构:在这种架构中,智能体本身能够代表组织行事,而不仅仅是代表单个用户。
解决方案是在 AWS 上构建的两个互补平台
Quarry:每位工程师都能访问 Amazon Bedrock
Quarry 是 Peloton 的内部凭证门户和 AI 编码网关,由 Amazon Bedrock 提供支持。在 Quarry 之前,AI 的采用受到获取和管理凭证的繁琐流程限制。工程师们手动请求静态 API 密钥,将其存储在 dotfiles 和环境变量中,并且无法集中查看使用情况或成本。这带来了安全风险:一旦静态密钥被复制到本地环境中,就很难监控、轮换、撤销或限制其仅用于经批准的工作流。Quarry 用一个单一流程取代了所有这些繁琐步骤:工程师通过 Peloton SSO(单点登录)进行身份验证,并获得自动刷新、短期有效的 AWS Security Token Service (STS) 凭证,其权限范围限定为 Amazon Bedrock。在 Peloton 配发的 Mac 上使用一条命令,即可将令牌传递给 Claude Code、Windsurf、VS Code 或 Xcode。同样的凭证流程也适用于基于浏览器的 Web 门户。令牌会自动过期和轮换,无需长期有效的访问密钥,从而消除了手动操作,并使环境更加安全。
开辟新径:Peloton 如何借助 Amazon Bedrock 为智能体时代重塑 SDLC
原生 AWS 安全栈——AWS Identity and Access Management (IAM)、AWS Security Token Service (STS) 和 AWS CloudTrail——与 Amazon Bedrock 的深度集成使这一设计成为可能。所有 AI 模型推理(Claude Sonnet、Haiku、Opus 及 Claude Code)均通过 Amazon Bedrock 路由,这为 Peloton 提供了一个用于模型访问、使用追踪和成本归属的单一安全平面。Amazon DynamoDB 存储所有会话状态、任务指令、输出、上下文和用户历史,同时支持低延迟仪表盘和分析。Amazon CloudWatch 和 Logs Insights 捕获每一次 Amazon Bedrock 调用,并驱动一个实时排行榜,展示每位工程师的使用情况、模型调用次数和 token 消耗量。该排行榜对所有工程师可见,它促进的是社区氛围,而非合规检查。Quarry 运行时无需任何静态 API 密钥,承包商访问也走同样的安全路径,并内置了按用户 token 追踪、成本归属和模型选择功能。如今,Quarry 服务于 600 多名用户,其中包括上个月活跃的 534 人,以及 10 多位跨组织的平台贡献者。正如 Quarry 创建者 Tom Mysliwiec 所言:“在这个项目中,我个人手写的代码行数正好是 0 行。”