2 puan yazan GN⁺ 3 시간 전 | 1 yorum | WhatsApp'ta paylaş
  • OpenAI, Codex Security’nin CLI’sini ve ilgili araçlarını açık kaynak olarak yayımlayarak yerel geliştirme ortamlarında ve CI’da kullanılabilir hale getirdi
  • Erişim yetkisi olan depoları analiz ederek güvenlik açıklarını tespit eder ve gerçek istismar edilebilirliğini doğrular; ilgili kodu ve kanıtları birlikte sunar
  • Yalnızca tüm depoyu değil, belirli yolları/commit’ler arasındaki değişiklikleri/commit edilmemiş çalışma içeriklerini seçerek de tarayabilir
  • Standart taramaya göre daha geniş kapsamı inceleyen deep modu ile projenin mimarisini/tehdit modelini/güvenlik politikalarını yansıtan bir bilgi tabanını destekler
  • Bulunan öğelerin önem derecesini/güvenilirliğini/kanıtlarını/düzeltme yöntemlerini yapılandırılmış biçimde sunar; tarama geçmişini karşılaştırmaya veya CI politikalarına bağlamaya olanak tanır

Güvenlik açığı tespiti ve doğrulama

  • Yalnızca şüpheli kod kalıplarını listelemekle kalmaz; kod akışını ve çevresel bağlamı analiz ederek bunun gerçek bir güvenlik sorunu olup olmadığını doğrular
  • Her bulgu için şu bilgileri sağlar
    • Güvenlik açığı türü ve önem derecesi
    • Değerlendirmeye ilişkin güven düzeyi
    • Etkilenen dosyalar ve kod konumları
    • Neden güvenlik açığı olarak değerlendirildiğine dair gerekçe
    • Saldırı veya istismar edilebilir yol
    • Önerilen düzeltme yöntemi

Tarama kapsamı seçimi

  • Çalışma amacına göre analiz kapsamı sınırlandırılabilir
    • Tüm depoyu tarama
    • Yalnızca belirli dizinleri veya paketleri tarama
    • Referans commit ile mevcut commit arasındaki değişiklikleri tarama
    • Staging’e alınmış ya da henüz commit edilmemiş yerel değişiklikleri tarama
  • Yalnızca yeni eklenen veya değiştirilen kod taranabildiği için kod incelemelerinde ve dağıtım öncesi kontrollerde kullanılabilir

Deep modu

  • Standart taramaya kıyasla daha fazla zaman ve analiz çalışması kullanarak depoyu geniş kapsamlı biçimde inceler
  • Birden çok dosya ve bileşen arasındaki ilişkilerin izlenmesini gerektiren karmaşık güvenlik açıklarını ya da yüzeysel kalıp taramalarıyla bulunması zor sorunları analiz etmek için kullanılır
  • Yalnızca tüm depoya değil, belirtilen yollara da uygulanabilir

Proje bilgisini yansıtma

  • Kodu tek başına analiz etmek yerine, projede sağlanan bağlamı taramaya yansıtabilir
  • Mimari dokümanları/tehdit modeli/güvenlik politikaları/iç kurallar gibi kaynaklara dayanarak projeye özgü riskleri değerlendirir
  • Genel güvenlik kurallarına göre normal görünen, ancak ilgili sistemin tasarım ilkelerini ihlal eden kodlar da tarama kapsamına alınabilir

Sonuç raporu ve tarama bütünlüğü

  • Yalnızca bulunan güvenlik açıklarını değil, fiilen hangi alanların tarandığını da kaydeder
  • Raporda aşağıdaki gibi tarama durumları yer alabilir
    • Analiz edilen kapsam
    • Taramadan hariç tutulan alanlar
    • Tamamlanamayıp beklemeye alınan işler
    • Ek doğrulama gerektiren sorular
  • Böylece yalnızca sonuç listesini değil, deponun ne ölçüde incelendiğini de kontrol etmeyi sağlar

Sürekli güvenlik taraması

  • Önceki tarama sonuçlarını yeniden açabilir veya aynı taramayı yeniden çalıştırarak bulgulardaki değişimleri takip edebilir
  • Kod değişikliklerinden önceki ve sonraki sonuçları karşılaştırarak yeni bir güvenlik açığı oluşup oluşmadığını veya düzeltilip düzeltilmediğini doğrulayabilir
  • Commit öncesi tarama/kod incelemesi/birden fazla depoyu toplu tarama/CI pipeline’ında güvenlik politikası kontrolü ile entegre edilebilir

1 yorum

 
GN⁺ 3 시간 전
Hacker News yorumları
  • Ben Promptfoo'nun ortak kurucusu ve OpenAI'de Codex Security CLI üzerinde çalışan Michael'ım. Kimlik doğrulama sorununu bildirdiğiniz için teşekkürler; bunu daha yeni açık kaynak yaptık ve geliştirilecek çok şey olduğu için ürün de hızla gelişecek
    Deneyip iyi çalışan kısımları ve iyileştirme noktalarını paylaşırsanız sevinirim; soruları da yanıtlarım
    CLI belgeleri: https://learn.chatgpt.com/docs/security/cli
    Geliştirmeye katkı sunacak kişiler de işe alıyoruz: https://openai.com/careers/full-stack-software-engineer-cybe...

    • Codex uygulamasında 5.6 Sol kullanırken bazen bir zafiyet bulduğunu söyleyip içeriğini paylaşamadığı oluyordu; mevcut zafiyet tespit guardrail'lerinin bunu nasıl ele aldığını merak ediyorum
    • CLI'dan da çağrılabildiğini bildiğim Codex eklentisi yerine bu aracı ne zaman kullanmak gerektiğini merak ediyorum
    • OpenAI API çağrısının zorunlu olup olmadığını, yoksa yerelde OpenAI uyumlu LLM endpoint kurup bununla kullanmanın mümkün olup olmadığını merak ediyorum
    • “Her şeyi tek seferde halledip programcıyı gereksiz kılacak mucize model” söylemine inanmamamın nedeni tam olarak bu. LLM laboratuvarlarının sürekli öne sürdüğü iddiaların aksine, bizzat yaptıkları ürünlerde bile kimlik doğrulama sorunları gibi kusurlar tekrar tekrar ortaya çıkıyor
      Laboratuvarın kendi ürünü bu iddiayı çürüttüğü için, umarım buna inananların sayısı azalır
  • Küçük bir depoda çalıştırdım; neredeyse bir saat sonra durdu ve Pro planının haftalık kullanım hakkının yarısını tüketti
    npx codex-security scan . komutunu çalıştırıp en fazla 8 worker slot ile tarama yaptım ama 52 dakika sonra, tarama sırasında deponun HEAD'i değiştiği için sonuçların kaydedilemeyeceğini ve yeni bir tarama başlatmam gerektiğini söyleyen bir hata aldım

  • Tarayıcının kendisi en az ilginç kısım; asıl ürün, çalıştırmalar arasında deduplikasyon, yanlış pozitif takibi, bütçe kontrolü ve CI geçip geçmediğine karar veren çevresel yürütme sistemi. En ilginç yeniliklerin de bu katmanda çıkacağını düşünüyorum
    Ekipler için kodlama yürütme sistemi AQ'yu geliştirirken aynı durumu gördüm. Başta cevabın ham modelin kendisi olduğunu düşünmüştüm ama fikrim hızla değişti; amaca özel yürütme sistemi beklediğimden çok daha güçlü

  • İzin verilmeyen işlemleri denemeye çalıştığına dair hata sürekli çıkıyor ve çok sinir bozucu. Hangi tür projelerde çalıştığını ve kod sahipliğini nasıl doğruladığını bilmek istiyorum
    Örneğin benim yazdığım yamaları içerse bile Linux çekirdeğinde hiç çalışmıyor mu, merak ediyorum

  • Yapay zeka şirketinin güvenlik araçları kundakçının işlettiği itfaiye gibi hissettiriyor. Faydalı olsa da, bunca yangından kimin kazanç sağladığını düşünmemek zor

  • Görünüşe göre bu zaten Codex eklentisi olarak da sunuluyordu; asıl haber, OpenAI'nin bunu açık kaynak hale getirmesi ve geliştirmenin hızlı ilerlemesi

  • Tarama sırasında CLI çıktısında ilginç bilgi neredeyse yok. Token kullanımı veya ilerleme durumu gibi bilgileri göstermesi iyi olurdu

  • Alibaba da CLI tabanlı bir kod inceleme aracını açık kaynak yaptı: https://github.com/alibaba/open-code-review

    • Bunlar tamamen farklı ürünler
  • Bu aracın analiz için kodu ChatGPT'ye yükleyip yüklemediğini merak ediyorum. Bazı kurumsal projelerde kodun dışarı aktarılması yasak olabilir

    • ChatGPT kullanımını yasaklayan bir şirketteyseniz, ChatGPT güvenlik analiz aracını da kullanamayabilirsiniz
    • Verileri OpenAI'ye göndermeden GPT modeli kullanmanın bir yolu olarak Amazon Bedrock seçilebilir
  • Bunun Snyk gibi şirketleri işsiz bırakıp bırakmayacağını merak ediyorum. İş yerinde Snyk kullanıyorum ama pek memnun kalmadım

    • Rekabet çıtasının yükseldiği anlamına geliyor; sürdürülebilir uzmanlığın da buna göre gelişmesi gerekecek
    • Birkaç kod parçasının Snyk'i nasıl işsiz bırakabileceğini anlamıyorum