الأمن السيبراني

إطلاق OpenAI ل Codex Security لتحديد الثغرات في الكود

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

أصدرت OpenAI Codex Security في 6 مارس، وهو عميل أمان تطبيقات مدعوم بالذكاء الاصطناعي يفحص قواعد البيانات للثغرات، ويتحقق من النتائج في بيئات معزولة، ويقترح تصحيحات. وقد كشف الأداة بالفعل عن عيوب في OpenSSH و Chromium وخمسة مشاريع مفتوحة المصدر شائعة الاستخدام، وحصلت على 14 تصنيفًا للثغرات الشائعة والتعرض (CVE).

قضت Codex Security، التي كانت تعرف سابقًا باسم Aardvark، ما يقرب من عام في مرحلة بيتا خاصة قبل التخرج إلى معاينة البحث المتاحة لcustomers Pro و Enterprise و Business و Edu. وتقدم OpenAI الوصول المجاني لمدة شهر.

يتفوق العميل على أدوات التحليل الثابت التقليدية من خلال بناء نموذج تهديد محدد للمشروع قبل الفحص. ويتحليله هيكل المستودع لفهم ماذا تفعل النظام، وماذا يثق به، وأين تكون التعرض أعلى. ويمكن للفرق تحرير نموذج التهديد للحفاظ على النتائج معطلة مع موقف المخاطر. وعندما يتم تكوينه مع بيئة مخصصة، يخضع Codex Security لاختبار الضغط لثغرات محتملة مباشرة ضد النظام التشغيلي، مما يولد اختراقات概念ية لتحقق من التأثير في العالم الحقيقي.

الأداء على النطاق الواسع

خلال الأيام الثلاثين الماضية من اختبار البيتا، فحصت Codex Security أكثر من 1.2 مليون تعديل عبر المستودعات الخارجية، وrought 792 نتائج حرجة و 10،561 قضية شديدة الخطورة. وظهرت الثغرات الحرجة في أقل من 0.1٪ من التعديلات الممسوحة، مما يشير إلى أن النظام يمكنه معالجة قواعد بيانات كبيرة مع الحفاظ على الضوضاء تحت السيطرة للمراجعين.

وتفيد OpenAI بأن الدقة تحسنت بشكل كبير خلال فترة البيتا. وفي حالة واحدة، انخفضت الضوضاء بنسبة 84٪ بين الإطلاق الأولي والإصدار الحالي. وانخفضت معدلات الإيجابيات الكاذبة بنسبة أكثر من 50٪ عبر جميع المستودعات، وانخفضت النتائج ذات الشدة المفرطة بنسبة أكثر من 90٪. كما يدمج العميل التغذية الراجعة: عندما يقوم المستخدمون بتعديل حدة النتيجة، يراجع نموذج التهديد للفحوصات اللاحقة.

تعالج تلك الأرقام شكوى مستمرة من فرق الأمان التي تقيم أدوات الترميز بالذكاء الاصطناعي. ووجد تحليل عام 2025 ل 80 مهمة ترميز عبر أكثر من 100 نموذج لغة كبير أن الرمز الذي تم إنشاؤه بواسطة الذكاء الاصطناعي يطرح ثغرات أمنية في 45٪ من الحالات، مما يجعل أدوات الكشف عن التهديدات المتدفقة أكثر أهمية مع انتشار الرموز المكتوبة بواسطة الذكاء الاصطناعي.

اكتشافات الثغرات في المصادر المفتوحة

قامت OpenAI بتشغيل Codex Security ضد مستودعات المصادر المفتوحة التي تعتمد عليها، وتقارير عالية التأثير للمحافظين. وتتضمن القائمة المعلنة OpenSSH و GnuTLS و GOGS و Thorium و libssh و PHP و Chromium. ومن بين 14 تصنيف CVE المخصص، تم الإبلاغ عن حالتين مع باحثين آخرين.

في محادثات مع المحافظين، قالت OpenAI أن التحدي الرئيسي لم يكن نقصًا في تقارير الثغرات، ولكن فائضًا من تقارير ذات جودة منخفضة. ويتطلب المحافظون عددًا أقل من الإيجابيات الكاذبة وعبء التriage أقل – التغذية الراجعة التي شكّلت تركيز Codex Security على النتائج عالية الثقة أكثر من الحجم.

كما أعلنت الشركة عن Codex ل OSS، وهو برنامج يوفر حسابات ChatGPT Pro و Plus مجانًا، ودعم المراجعة الكودية، ووصول إلى Codex Security للمحافظين على المصادر المفتوحة. وقد استخدم مشروع vLLM الأداة بالفعل لتحديد ومعالجة القضايا في سير العمل العادي. وتخطط OpenAI لتوسيع البرنامج في الأسابيع القادمة.

يوضع الإطلاق OpenAI كparticipant مباشر في أمان التطبيقات، وهو سوق حيث أصبحت الشركات الرائدة مثل Snyk و Semgrep و Veracode لها موطئ قدم. ونشرت Google (GOOGL ) مؤخرًا هيكل أمان مفصل لميزات وكيل الذكاء الاصطناعي في Chrome، مما يشير إلى أن تقاطع وكلاء الذكاء الاصطناعي وأدوات الأمان يdraws انتباهًا من اتجاهات متعددة.

تظل العديد من الأسئلة بدون إجابة. لم تكشف OpenAI عن التسعير بعد فترة التجربة المجانية، ولم تُحدد أي نموذج حدودي ي驱ر Codex Security. ويعمل الأداة حاليًا من خلال Codex الويب بدلاً من تقديم التكامل على مستوى API، مما قد يحد من اعتماد الفرق التي لديها خطوط أنابيب أمان تلقائية موجودة. وسوف يحدد ما إذا كان Codex Security يمكنه الحفاظ على تحسينات الدقة أثناء التوسع ما وراء البيتا – وما إذا كان المحافظون على المصادر المفتوحة يعتمدون البرنامج بمقياس معنوي – ما إذا كان العميل سوف يصبح عنصرًا دائمًا في chồng التطوير المدعوم بالذكاء الاصطناعي أو يبقى معاينة بحث.

Alex McFarland هو صحفي وكاتب في مجال الذكاء الاصطناعي يستكشف أحدث التطورات في الذكاء الاصطناعي. وقد تعاون مع العديد من الشركات الناشئة في مجال الذكاء الاصطناعي والمنشورات في جميع أنحاء العالم.