أطلقت OpenAI أداة Codex Security CLI كأداة سطر أوامر مفتوحة المصدر، ويدعي المشروع بالفعل أنه ساعد في إصلاح أكثر من 3000 ثغرة أمنية حرجة خلال فترة المعاينة المغلقة. ومن خلال وضع محرك فحص ومعالجة مدعوم بالذكاء الاصطناعي تحت ترخيص Apache 2.0، تنقل OpenAI إمكانية كانت مقتصرة سابقًا على عملاء ChatGPT Enterprise وBusiness وEdu إلى أيدي أي مطور يمكنه تشغيل Node 22 وPython 3.10 أو أحدث.

من معاينة خاصة إلى أداة عامة مفيدة

بدأ البرنامج حياته تحت الاسم الرمزي الداخلي “Aardvark” وقُدم لأول مرة كمعاينة بحثية في مارس 2026. لم يكن بإمكان سوى مستخدمي فئات ChatGPT المدفوعة من OpenAI الوصول إليه، واستخدمت الشركة تلك الفترة للتحقق من قدرة النموذج على تحديد الثغرات الأمنية وإصلاحها على نطاق واسع. وبحلول الشهر التالي، نُسب للأداة معالجة أكثر من 3000 مشكلة عالية الخطورة عبر قواعد الأكواد الخاصة بالعملاء المشاركين. توفر OpenAI الآن المحرك نفسه كحزمة قابلة للتنزيل يمكن تثبيتها باستخدام npm، مما يجعلها إضافة خفيفة الوزن لأي محطة عمل أو خادم بناء (build server).

كيف تعمل أداة CLI

لا تكتفي Codex Security CLI بسرد المشكلات فحسب، بل تقوم بفحص مستودع (repository) كامل، وتجري تحليلاً مقارناً مقابل عمليات التشغيل السابقة لإظهار الاتجاهات، ثم تحاول إنشاء إصلاح يمكن تطبيقه تلقائياً أو مراجعته. يمكن استدعاء الأداة عبر عشرات المستودعات بأمر واحد، وهي ميزة تستهدف الفرق التي تدير مستودعات ضخمة (monorepos) أو مجموعة من الخدمات المصغرة (micro-services).

لتشغيل CLI، يحتاج المطورون إلى بيئة تشغيل تتضمن Node.js 22 وPython 3.10 أو أحدث. بعد التثبيت عبر npm install -g codex-security ، يبدو تكامل CI/CD النموذجي كخطوة واحدة في خط أنابيب (pipeline): يعمل الفاحص، ويصدر تقرير SARIF (Static Analysis Results Interchange Format)، وإذا تم تكوينه، يقوم بإرسال طلب سحب (pull request) مع التصحيح المقترح. تتحقق مرحلة التحقق من أن التغيير يحل المشكلة التي تم رصدها بالفعل قبل دمج الكود.

لماذا تهم إتاحة الكود كمصدر مفتوح

إن قرار OpenAI بإصدار الكود بموجب ترخيص Apache 2.0 يدعو المجتمع للتدقيق والمساهمة والابتكار القائم على التفرع (fork-based innovation). في عالم الأمن، غالباً ما تكون الشفافية شرطاً أساسياً للثقة؛ حيث يمكن تدقيق النموذج المفتوح بحثاً عن النتائج الإيجابية الزائفة، أو التحيز في تحديد أولويات الثغرات، أو مسارات تسريب البيانات المخفية. كما تقلل هذه الخطوة من الحواجز أمام الشركات الصغيرة التي لا تستطيع تحمل تكاليف منصات الأمن من فئة المؤسسات، مما قد يرفع المستوى الأمني العام لسلسلة توريد البرمجيات.

وفي الوقت نفسه، تشير هذه النقلة إلى تحول استراتيجي. فمن خلال تقديم أداة دفاعية مجانية وجاهزة للمجتمع، تضع OpenAI نفسها كمزود لـ "الدرع الدفاعي" في سباق التسلح الناشئ المدفوع بالذكاء الاصطناعي. يمتلك المنافسون مثل Anthropic بالفعل منتجاً مشابهاً، وهو Claude Security، الذي يفحص قواعد الأكواد ويقترح التصحيحات. ويجبر الإصدار مفتوح المصدر المنافسة على الانتقال إلى ساحة أكثر علانية حيث تصبح مجموعات الميزات وأداء النماذج ودعم المجتمع هي عوامل التميز.

الرهانات بالنسبة للمطورين والمؤسسات

  • التكلفة: نظرًا لأن CLI مجانية وتعمل على بنية CI التحتية الحالية، فإن المؤسسات تتجنب رسوم الاشتراك للعديد من حلول SAST (Static Application Security Testing) التجارية.
  • التقييس: مع وجود أداة مشتركة تتكامل في خطوط أنابيب CI، يمكن للفرق فرض فحوصات أمنية متسقة عبر المشاريع، مما يقلل من مخاطر الفجوات الناتجة عن البرامج النصية (scripts) العشوائية.

بالنسبة لفرق الأمن، توفر الأداة وسيلة لتعزيز مراجعات الكود اليدوية دون استبدالها. لا تزال التصحيحات التي يولدها الذكاء الاصطناعي تتطلب تحقُّقاً بشرياً، ولكن يتم إسناد الجزء الأكبر من عمل الكشف المتكرر إلى النموذج.

السلبيات المحتملة والحجج المضادة

إن إتاحة فاحص أمني كمصدر مفتوح لا يضمن الاستخدام الآمن. فقد يقوم المهاجمون بتشغيل الأداة نفسها ضد المستودعات المستهدفة لرسم خرائط لنقاط الضعف القابلة للاستغلال قبل إصلاحها.

وأخيراً، يمكن أن تكون مساهمات المجتمع سلاحاً ذا حدين. فبينما تسرع تطوير الميزات، فإنها تسبب أيضاً تبايناً في جودة الكود والوضع الأمني. تحتاج المشاريع التي تتبنى CLI إلى حوكمة قوية لفحص طلبات السحب وضمان أن التحديثات لا تضعف الفاحص عن

من خلال تحويل خدمة أمن الذكاء الاصطناعي المخصصة للمؤسسات فقط إلى أداة سطر أوامر (CLI) مجانية ويتم صيانتها من قبل المجتمع، تعمل OpenAI على إضفاء الطابع الديمقراطي على الدفاع الآلي عن الكود البرمجي، مما يجبر القطاع على التعامل مع معيار جديد لفحص الثغرات الأمنية. وتعد هذه الخطوة بتوفير حماية أسرع وأرخص للعديد من المطورين، لكنها تثير أيضًا تساؤلات حول سوء الاستخدام، وموثوقية النماذج، والحاجة إلى حوكمة منضبطة. والمؤسسات التي يمكنها دمج أداة CLI بمسؤولية ستكتسب ميزة دفاعية كبيرة في عالم تطوير البرمجيات المعزز بالذكاء الاصطناعي سريع التطور.