- OpenAI, Codex Security’nin CLI’sini ve ilgili araçlarını açık kaynak olarak yayımlayarak yerel geliştirme ortamlarında ve CI’da kullanılabilir hale getirdi
- Erişim yetkisi olan depoları analiz ederek güvenlik açıklarını tespit eder ve gerçek istismar edilebilirliğini doğrular; ilgili kodu ve kanıtları birlikte sunar
- Yalnızca tüm depoyu değil, belirli yolları/commit’ler arasındaki değişiklikleri/commit edilmemiş çalışma içeriklerini seçerek de tarayabilir
- Standart taramaya göre daha geniş kapsamı inceleyen deep modu ile projenin mimarisini/tehdit modelini/güvenlik politikalarını yansıtan bir bilgi tabanını destekler
- Bulunan öğelerin önem derecesini/güvenilirliğini/kanıtlarını/düzeltme yöntemlerini yapılandırılmış biçimde sunar; tarama geçmişini karşılaştırmaya veya CI politikalarına bağlamaya olanak tanır
Güvenlik açığı tespiti ve doğrulama
- Yalnızca şüpheli kod kalıplarını listelemekle kalmaz; kod akışını ve çevresel bağlamı analiz ederek bunun gerçek bir güvenlik sorunu olup olmadığını doğrular
- Her bulgu için şu bilgileri sağlar
- Güvenlik açığı türü ve önem derecesi
- Değerlendirmeye ilişkin güven düzeyi
- Etkilenen dosyalar ve kod konumları
- Neden güvenlik açığı olarak değerlendirildiğine dair gerekçe
- Saldırı veya istismar edilebilir yol
- Önerilen düzeltme yöntemi
Tarama kapsamı seçimi
- Çalışma amacına göre analiz kapsamı sınırlandırılabilir
- Tüm depoyu tarama
- Yalnızca belirli dizinleri veya paketleri tarama
- Referans commit ile mevcut commit arasındaki değişiklikleri tarama
- Staging’e alınmış ya da henüz commit edilmemiş yerel değişiklikleri tarama
- Yalnızca yeni eklenen veya değiştirilen kod taranabildiği için kod incelemelerinde ve dağıtım öncesi kontrollerde kullanılabilir
Deep modu
- Standart taramaya kıyasla daha fazla zaman ve analiz çalışması kullanarak depoyu geniş kapsamlı biçimde inceler
- Birden çok dosya ve bileşen arasındaki ilişkilerin izlenmesini gerektiren karmaşık güvenlik açıklarını ya da yüzeysel kalıp taramalarıyla bulunması zor sorunları analiz etmek için kullanılır
- Yalnızca tüm depoya değil, belirtilen yollara da uygulanabilir
Proje bilgisini yansıtma
- Kodu tek başına analiz etmek yerine, projede sağlanan bağlamı taramaya yansıtabilir
- Mimari dokümanları/tehdit modeli/güvenlik politikaları/iç kurallar gibi kaynaklara dayanarak projeye özgü riskleri değerlendirir
- Genel güvenlik kurallarına göre normal görünen, ancak ilgili sistemin tasarım ilkelerini ihlal eden kodlar da tarama kapsamına alınabilir
Sonuç raporu ve tarama bütünlüğü
- Yalnızca bulunan güvenlik açıklarını değil, fiilen hangi alanların tarandığını da kaydeder
- Raporda aşağıdaki gibi tarama durumları yer alabilir
- Analiz edilen kapsam
- Taramadan hariç tutulan alanlar
- Tamamlanamayıp beklemeye alınan işler
- Ek doğrulama gerektiren sorular
- Böylece yalnızca sonuç listesini değil, deponun ne ölçüde incelendiğini de kontrol etmeyi sağlar
Sürekli güvenlik taraması
- Önceki tarama sonuçlarını yeniden açabilir veya aynı taramayı yeniden çalıştırarak bulgulardaki değişimleri takip edebilir
- Kod değişikliklerinden önceki ve sonraki sonuçları karşılaştırarak yeni bir güvenlik açığı oluşup oluşmadığını veya düzeltilip düzeltilmediğini doğrulayabilir
- Commit öncesi tarama/kod incelemesi/birden fazla depoyu toplu tarama/CI pipeline’ında güvenlik politikası kontrolü ile entegre edilebilir
1 yorum
Hacker News yorumları
Ben Promptfoo'nun ortak kurucusu ve OpenAI'de Codex Security CLI üzerinde çalışan Michael'ım. Kimlik doğrulama sorununu bildirdiğiniz için teşekkürler; bunu daha yeni açık kaynak yaptık ve geliştirilecek çok şey olduğu için ürün de hızla gelişecek
Deneyip iyi çalışan kısımları ve iyileştirme noktalarını paylaşırsanız sevinirim; soruları da yanıtlarım
CLI belgeleri: https://learn.chatgpt.com/docs/security/cli
Geliştirmeye katkı sunacak kişiler de işe alıyoruz: https://openai.com/careers/full-stack-software-engineer-cybe...
Laboratuvarın kendi ürünü bu iddiayı çürüttüğü için, umarım buna inananların sayısı azalır
Küçük bir depoda çalıştırdım; neredeyse bir saat sonra durdu ve Pro planının haftalık kullanım hakkının yarısını tüketti
npx codex-security scan .komutunu çalıştırıp en fazla 8 worker slot ile tarama yaptım ama 52 dakika sonra, tarama sırasında deponunHEAD'i değiştiği için sonuçların kaydedilemeyeceğini ve yeni bir tarama başlatmam gerektiğini söyleyen bir hata aldımTarayıcının kendisi en az ilginç kısım; asıl ürün, çalıştırmalar arasında deduplikasyon, yanlış pozitif takibi, bütçe kontrolü ve CI geçip geçmediğine karar veren çevresel yürütme sistemi. En ilginç yeniliklerin de bu katmanda çıkacağını düşünüyorum
Ekipler için kodlama yürütme sistemi AQ'yu geliştirirken aynı durumu gördüm. Başta cevabın ham modelin kendisi olduğunu düşünmüştüm ama fikrim hızla değişti; amaca özel yürütme sistemi beklediğimden çok daha güçlü
İzin verilmeyen işlemleri denemeye çalıştığına dair hata sürekli çıkıyor ve çok sinir bozucu. Hangi tür projelerde çalıştığını ve kod sahipliğini nasıl doğruladığını bilmek istiyorum
Örneğin benim yazdığım yamaları içerse bile Linux çekirdeğinde hiç çalışmıyor mu, merak ediyorum
Yapay zeka şirketinin güvenlik araçları kundakçının işlettiği itfaiye gibi hissettiriyor. Faydalı olsa da, bunca yangından kimin kazanç sağladığını düşünmemek zor
Görünüşe göre bu zaten Codex eklentisi olarak da sunuluyordu; asıl haber, OpenAI'nin bunu açık kaynak hale getirmesi ve geliştirmenin hızlı ilerlemesi
Tarama sırasında CLI çıktısında ilginç bilgi neredeyse yok. Token kullanımı veya ilerleme durumu gibi bilgileri göstermesi iyi olurdu
Alibaba da CLI tabanlı bir kod inceleme aracını açık kaynak yaptı: https://github.com/alibaba/open-code-review
Bu aracın analiz için kodu ChatGPT'ye yükleyip yüklemediğini merak ediyorum. Bazı kurumsal projelerde kodun dışarı aktarılması yasak olabilir
Bunun Snyk gibi şirketleri işsiz bırakıp bırakmayacağını merak ediyorum. İş yerinde Snyk kullanıyorum ama pek memnun kalmadım