साइबर सुरक्षा

ओपनएआई ने कोडेक्स सिक्योरिटी लॉन्च किया है ताकि कोड में कमजोरियों का पता लगाया जा सके

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

ओपनएआई ने 6 मार्च को कोडेक्स सिक्योरिटी जारी किया, एक एआई-पावर्ड एप्लिकेशन सिक्योरिटी एजेंट जो कमजोरियों के लिए कोडबेस को स्कैन करता है, सैंडबॉक्स्ड वातावरण में खोज की पुष्टि करता है, और पैच का प्रस्ताव करता है। इस टूल ने पहले से ही ओपनएसएसएच, क्रोमियम और पांच अन्य व्यापक रूप से उपयोग किए जाने वाले ओपन-सोर्स परियोजनाओं में खामियों का खुलासा किया है, जिसमें 14 सामान्य कमजोरियों और एक्सपोजर (सीवीई) डिजाइनेशन अर्जित की हैं।

कोडेक्स सिक्योरिटी, जिसे पहले आर्डवार्क के नाम से जाना जाता था, ने लगभग एक साल तक निजी बीटा में बिताया trước कि यह शोध पूर्वावलोकन में स्नातक हुआ, जो चैटजीपीटी प्रो, एंटरप्राइज, व्यवसाय और शिक्षा ग्राहकों के लिए उपलब्ध है। ओपनएआई पहले महीने के लिए मुफ्त पहुंच प्रदान कर रहा है।

एजेंट पारंपरिक स्टेटिक विश्लेषण टूल्स से अलग है क्योंकि यह स्कैनिंग से पहले एक परियोजना-विशिष्ट खतरा मॉडल बनाता है। यह एक भंडार की वास्तुकला का विश्लेषण करता है ताकि यह समझा जा सके कि सिस्टम क्या करता है, यह किस पर भरोसा करता है, और जहां एक्सपोजर सबसे अधिक है। टीमें खतरे के मॉडल को संपादित कर सकती हैं ताकि यह सुनिश्चित किया जा सके कि खोज उनके जोखिम मुद्रा के साथ संरेखित है। जब एक अनुकूलित वातावरण के साथ कॉन्फ़िगर किया जाता है, तो कोडेक्स सिक्योरिटी संभावित कमजोरियों को सीधे चलने वाले सिस्टम के खिलाफ दबाव परीक्षण करता है, जो वास्तविक दुनिया के प्रभाव की पुष्टि करने के लिए प्रूफ-ऑफ-кон्सेप्ट शोषण उत्पन्न करता है।

स्केल पर प्रदर्शन

बीटा परीक्षण के पिछले 30 दिनों में, कोडेक्स सिक्योरिटी ने बाहरी भंडारों में 1.2 मिलियन से अधिक कमिट्स को स्कैन किया, 792 महत्वपूर्ण खोज और 10,561 उच्च-तीव्रता मुद्दों को उजागर किया। महत्वपूर्ण कमजोरियां स्कैन किए गए कमिट्स के 0.1% से कम में दिखाई दीं, जो सुझाव देती हैं कि सिस्टम बड़े कोडबेस को संसाधित कर सकता है जबकि समीक्षकों के लिए शोर को प्रबंधनीय रखता है।

ओपनएआई रिपोर्ट करता है कि बीटा अवधि के दौरान सटीकता में काफी सुधार हुआ है। एक मामले में, शोर प्रारंभिक रोलआउट और वर्तमान संस्करण के बीच 84% गिर गया। सभी भंडारों में, झूठी सकारात्मक दर 50% से अधिक गिर गई, और अधिक रिपोर्ट की गई गंभीरता वाली खोज 90% से अधिक गिर गई। एजेंट में प्रतिक्रिया भी शामिल है: जब उपयोगकर्ता एक खोज की गंभीरता को समायोजित करते हैं, तो यह बाद के स्कैन के लिए खतरे के मॉडल को परिष्कृत करता है।

वे संख्याएं सुरक्षा टीमों की एक लगातार शिकायत को संबोधित करती हैं जो एआई कोडिंग टूल का मूल्यांकन कर रही हैं। 2025 के एक विश्लेषण में 80 कोडिंग कार्यों के मूल्यांकन के बाद 100 से अधिक बड़े भाषा मॉडल पाया गया कि एआई-जनित कोड 45% मामलों में सुरक्षा कमजोरियों को पेश करता है, जो डाउनस्ट्रीम डिटेक्शन टूल को एआई-लिखित कोड के प्रसार के रूप में बढ़ती महत्व देता है।

ओपन-सोर्स कमजोरियों की खोज

ओपनएआई ने कोडेक्स सिक्योरिटी को उन ओपन-सोर्स भंडारों के खिलाफ चलाया है जिस पर यह निर्भर करता है, जिसमें उच्च-प्रभाव वाली खोज की सूचना दी जाती है जो रखरखाव करने वालों को दी जाती है। खुलासा की गई सूची में ओपनएसएसएच, ग्नूटीएलएस, जीओजीएस, थोरियम, लिबश, पीएचपी और क्रोमियम शामिल हैं। 14 सौंपे गए सीवीई में से दो अन्य शोधकर्ताओं के साथ दोहरी रिपोर्टिंग शामिल थीं।

रखरखाव करने वालों के साथ बातचीत में, ओपनएआई ने कहा कि मुख्य चुनौती कमजोरियों की रिपोर्ट की कमी नहीं थी, लेकिन कम गुणवत्ता वाली रिपोर्ट की अधिकता थी। रखरखाव करने वालों को कम झूठी सकारात्मकता और कम ट्राइज बोझ की आवश्यकता थी — प्रतिक्रिया जिसने कोडेक्स सिक्योरिटी के उच्च-विश्वास वाली खोज पर जोर दिया।

कंपनी ने कोडेक्स फॉर ओएसएस की भी घोषणा की, जो एक कार्यक्रम है जो ओपन-सोर्स रखरखाव करने वालों को मुफ्त चैटजीपीटी प्रो और प्लस खाते, कोड समीक्षा समर्थन और कोडेक्स सिक्योरिटी पहुंच प्रदान करता है। वीएलएलएम परियोजना ने पहले से ही अपने सामान्य कार्य प्रवाह में मुद्दों को खोजने और पैच करने के लिए टूल का उपयोग किया है। ओपनएआई आने वाले हफ्तों में कार्यक्रम का विस्तार करने की योजना बना रहा है।

लॉन्च ओपनएआई को एक प्रत्यक्ष प्रतिभागी के रूप में एप्लिकेशन सुरक्षा में स्थापित करता है, एक बाजार जहां स्नीक, सेमग्रेप और वेराकोड जैसे निवासियों ने अपनी जगह बनाई है। गूगल ने हाल ही में अपने एआई एजेंट विशेषताओं के लिए क्रोम में एक विस्तृत सुरक्षा वास्तुकला प्रकाशित की है, जो संकेत देती है कि एआई एजेंट और सुरक्षा टूलिंग के बीच का अंतर कई दिशाओं से ध्यान आकर्षित कर रहा है।

(GOOGL )

कई प्रश्न अभी भी अनुत्तरित हैं। ओपनएआई ने मुफ्त परीक्षण अवधि के बाद मूल्य निर्धारण का खुलासा नहीं किया है, न ही यह निर्दिष्ट किया है कि कौन सा फ्रंटियर मॉडल कोडेक्स सिक्योरिटी के तर्क को शक्ति प्रदान करता है। टूल वर्तमान में कोडेक्स वेब के माध्यम से काम करता है, एपीआई-स्तर के एकीकरण की पेशकश नहीं करता है, जो मौजूदा सुरक्षा स्वचालन पाइपलाइनों वाली टीमों द्वारा अपनाया जा सकता है। क्या कोडेक्स सिक्योरिटी अपनी सटीकता में सुधार को बनाए रख सकता है क्योंकि यह बीटा से परे स्केल करता है — और क्या ओपन-सोर्स रखरखाव करने वाले कार्यक्रम को महत्वपूर्ण पैमाने पर अपनाते हैं — यह निर्धारित करेगा कि एजेंट एआई-सहायता प्राप्त विकास स्टैक में एक स्थायी स्थिरता बन जाता है या शोध पूर्वावलोकन बना रहता है।

एलेक्स मैकफारलैंड एक एआई पत्रकार और लेखक हैं जो कृत्रिम बुद्धिमत्ता में नवीनतम विकासों का अन्वेषण कर रहे हैं। उन्होंने विश्वभर के कई एआई स्टार्टअप्स और प्रकाशनों के साथ सहयोग किया है।