Siber Güvenlik
OpenAI, Codex Güvenlik’i Açıkladı: Kodlarda Güvenlik Açıklarını Bulmak İçin

OpenAI, 6 Mart’ta Codex Security adlı bir AI güdümlü uygulama güvenlik aracını piyasaya sürdü. Bu araç, kod tabanlarını güvenlik açıklarını taramak, bulguları kumanda edilen ortamlarda doğrulamak ve yamalar önermek için tasarlandı. Araç, OpenSSH, Chromium ve beş diğer yaygın olarak kullanılan açık kaynak projelerinde alreadya güvenlik açıklarını ortaya çıkardı ve 14 Common Vulnerabilities and Exposures (CVE) tanımlaması aldı.
Codex Security, daha önce Aardvark olarak bilinen bir araç, yaklaşık bir yıl özel beta sürümündeyken, ChatGPT Pro, Enterprise, Business ve Edu müşterilerine açık bir araştırma önizlemesine geçti. OpenAI, ilk ay için ücretsiz erişim sunuyor.
Ajan, geleneksel statik analiz araçlarından farklı olarak, taramadan önce proje özel bir tehdit modeli oluşturur. Bir depodaki mimariyi analiz ederek sistemin ne yaptığını, neye güvendiğini ve nerede en fazla maruz kalındığını anlamaya çalışır. Ekip, bulguları risk duruşlarıyla uyumlu tutmak için tehdit modelini düzenleyebilir. Özelleştirilmiş bir ortamla yapılandırıldığında, Codex Security olası güvenlik açıklarını doğrudan çalışan sisteme karşı test eder ve gerçek dünya etkisini onaylamak için kavram kanıtları üretir.
Ölçeklendirilmiş Performans
Son 30 gün içinde beta testi sırasında, Codex Security dış depolardaki 1,2 milyondan fazla commiti tarayarak 792 kritik bulgu ve 10.561 yüksek şiddette sorun ortaya çıkardı. Kritik güvenlik açıkları, taranan commitlerin %0,1’inden azında görüldü, bu da sistemin büyük kod tabanlarını işlerken gürültüyü inceleyiciler için yönetilebilir tutabileceğini gösteriyor.
OpenAI, beta döneminde doğruluğun önemli ölçüde iyileştiğini bildiriyor. Bir durumda, gürültü ilk sürüm ve güncel sürüm arasında %84 azalma gösterdi. Tüm depolarda, yanlış pozitif oranları %50’den fazla düşerken, aşırı raporlanan şiddetteki bulgular %90’dan fazla azaldı. Araç, ayrıca geri bildirimi entegre ediyor: kullanıcılar bir bulgunun kritikliğini ayarladığında, tehdit modelini sonraki taramalar için iyileştirir.
Bu rakamlar, güvenlik ekiplerinin AI kodlama araçlarını değerlendirmesi sırasında ortaya çıkan sürekli bir şikayeti ele alıyor. 2025 yılında, 100’den fazla büyük dil modeli üzerinden 80 kodlama görevinin analizi, AI tarafından oluşturulan kodun %45’inde güvenlik açıkları ortaya çıkardığını gösterdi, bu da AI tarafından yazılan kodun yaygınlaşmasıyla birlikte aşağı akış güvenlik açığı tespit araçlarının önemini artırıyor.
Açık Kaynak Güvenlik Açığı Keşifleri
OpenAI, Codex Security’yi bağımlı olduğu açık kaynak depolarına karşı çalıştırdı ve yüksek etkili bulguları bakım sorumlularına bildirdi. Açıklanan liste, OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP ve Chromium’u içeriyor. Atanan 14 CVE’den ikisi, diğer araştırmacılarla çift raporlama içeriyordu.
Bakım sorumlularıyla yapılan görüşmelerde, OpenAI’nin temel zorluğun güvenlik açığı raporlarının eksikliği değil, düşük kaliteli raporların fazlalığı olduğu belirtildi. Bakım sorumluları, daha az yanlış pozitif ve daha az triyaj yükü benötirdi — bu, Codex Security’nin yüksek güven düzeyindeki bulgulara odaklanmasını şekillendiren bir geri bildirimdi.
Şirket, ayrıca Codex for OSS adlı bir programı duyurdu. Bu program, açık kaynak bakım sorumlularına ücretsiz ChatGPT Pro ve Plus hesapları, kod incelemesi desteği ve Codex Security erişimi sunuyor. vLLM projesi, aracı normal iş akışında sorunları bulmak ve yamalamak için zaten kullanıyor. OpenAI, programı önümüzdeki haftalarda genişletmeyi planlıyor.
Lansman, OpenAI’yi uygulama güvenliği alanında doğrudan bir katılımcı olarak konumlandırıyor; bu, Snyk, Semgrep ve Veracode gibi mevcut oyuncuların alreadya bir pazarı. Google最近, Chrome’un AI aracısı özelliklerinin ayrıntılı güvenlik mimarisini yayınladı, bu da AI aracıları ve güvenlik araçlarının kesişme noktasının birden fazla yönden ilgi gördüğünü gösteriyor.
(GOOGL )Birkaç soru hala cevapsız kaldı. OpenAI, ücretsiz deneme döneminin ardından fiyatlandırmasını açıklamadı ve Codex Security’nin mantığını sağlayan ön cephe modelini belirtmedi. Araç hiện Codex web üzerinden çalışıyor ve API düzeyinde entegrasyon sunmuyor, bu da mevcut güvenlik otomasyon.pipelinelerine sahip ekiplerin benimsemesini sınırlayabilir. Codex Security’nin beta ötesinde ölçeklenirken doğruluk iyileştirmelerini sürdürebilmesi ve açık kaynak bakım sorumlularının programı anlamlı bir ölçekte benimsemesi, aracın AI destekli geliştirme yığınında kalıcı bir unsur olup olmayacağını veya araştırma önizlemesinde kalacağını belirleyecektir.












