OpenAI ابزار Codex Security CLI را به عنوان یک ابزار خط فرمان متن‌باز منتشر کرد و این پروژه در طول دوره پیش‌نمایش بسته خود، ادعا می‌کند که به رفع بیش از ۳۰۰۰ آسیب‌پذیری بحرانی کمک کرده است. با قرار دادن یک اسکنر مبتنی بر هوش مصنوعی و موتور رفع نقص (remediation engine) تحت لایسنس Apache 2.0، OpenAI قابلیتی را که پیش از این محدود به مشتریان ChatGPT Enterprise، Business و Edu بود، در اختیار هر توسعه‌دهنده‌ای که بتواند Node 22 و Python 3.10 یا نسخه‌های جدیدتر را اجرا کند، قرار می‌دهد.

از یک پیش‌نمایش خصوصی تا یک ابزار عمومی

این نرم‌افزار با نام رمز داخلی “Aardvark” آغاز به کار کرد و اولین بار در مارس ۲۰۲۶ به عنوان یک پیش‌نمایش تحقیقاتی ارائه شد. تنها کاربران سطوح پولی ChatGPT از OpenAI می‌توانستند به آن دسترسی داشته باشند و شرکت از این دوره برای اعتبارسنجی توانایی مدل در شناسایی و رفع نقص‌های امنیتی در مقیاس بالا استفاده کرد. تا ماه بعد، این ابزار مسئول رفع بیش از ۳۰۰۰ مشکل با شدت بالا در پایگاه‌های کد مشتریان شرکت‌کننده شناخته شد. اکنون OpenAI همان موتور را به عنوان یک بسته قابل دانلود عرضه می‌کند که می‌تواند با npm نصب شود و آن را به یک افزونه سبک برای هر ایستگاه کاری یا سرور ساخت (build server) تبدیل می‌کند.

نحوه عملکرد CLI

Codex Security CLI فراتر از فهرست کردن مشکلات عمل می‌کند. این ابزار یک مخزن (repository) کامل را اسکن می‌کند، یک تحلیل مقایسه‌ای با اجراهای قبلی انجام می‌دهد تا روندها را آشکار کند و سپس تلاش می‌کند اصلاحیه‌ای تولید کند که بتواند به‌طور خودکار اعمال یا بازبینی شود. این ابزار را می‌توان با یک دستور واحد در ده‌ها مخزن فراخوانی کرد؛ ویژگی‌ای که هدف آن تیم‌هایی است که مونو-ریپوزیتوری‌های (monorepos) بزرگ یا مجموعه‌ای از میکروسرویس‌ها را مدیریت می‌کنند.

برای اجرای CLI، توسعه‌دهندگان به یک محیط اجرا (runtime) نیاز دارند که شامل Node.js 22 و Python 3.10 یا بالاتر باشد. پس از نصب از طریق npm install -g codex-security ، یک ادغام معمول CI/CD شبیه به یک مرحله واحد در خط لوله (pipeline) است: اسکنر اجرا می‌شود، یک گزارش SARIF (فرمت تبادل نتایج تحلیل استاتیک) تولید می‌کند و در صورت پیکربندی، یک Pull Request همراه با وصله (patch) پیشنهادی ارسال می‌کند. مرحله تأیید بررسی می‌کند که آیا تغییر واقعاً مشکل شناسایی‌شده را قبل از ادغام کد (merge) حل می‌کند یا خیر.

چرا متن‌باز کردن اهمیت دارد

تصمیم OpenAI برای انتشار کد تحت لایسنس Apache 2.0، امکان بررسی توسط جامعه، مشارکت و نوآوری مبتنی بر فورک (fork) را فراهم می‌کند. در دنیای امنیت، شفافیت اغلب پیش‌نیاز اعتماد است؛ یک مدل باز را می‌توان از نظر مثبت‌های کاذب (false positives)، سوگیری در اولویت‌بندی آسیب‌پذیری‌ها یا مسیرهای پنهان خروج داده (data-exfiltration) مورد حسابرسی قرار داد. این حرکت همچنین مانع ورود شرکت‌های کوچک‌تر را که توان مالی خرید پلتفرم‌های امنیتی در سطح سازمانی را ندارند، کاهش می‌دهد و به‌طور بالقوه سطح پایه امنیت زنجیره تأمین نرم‌افزار را ارتقا می‌بخشد.

در عین حال، این تغییر نشان‌دهنده یک چرخش استراتژیک است. OpenAI با ارائه یک ابزار دفاعی رایگان و آماده برای جامعه، خود را به عنوان ارائه‌دهنده «سپر دفاعی» در رقابت تسلیحاتی نوظهور مبتنی بر هوش مصنوعی معرفی می‌کند. رقبایی مانند Anthropic در حال حاضر محصول مشابهی به نام Claude Security عرضه می‌کنند که پایگاه‌های کد را اسکن کرده و وصله‌های پیشنهادی ارائه می‌دهد. انتشار متن‌باز، رقابت را به عرصه‌ای عمومی‌تر می‌کشاند که در آن مجموعه‌ ویژگی‌ها، عملکرد مدل و پشتیبانی جامعه به عوامل تمایز تبدیل می‌شوند.

مخاطرات برای توسعه‌دهندگان و سازمان‌ها

  • هزینه: از آنجایی که CLI رایگان است و روی زیرساخت‌های CI موجود اجرا می‌شود، سازمان‌ها از پرداخت هزینه‌های اشتراک بسیاری از راهکارهای تجاری SAST (تست امنیت اپلیکیشن استاتیک) بی‌نیاز می‌شوند.
  • استانداردسازی: با یک ابزار مشترک که در خط لوله‌های CI ادغام می‌شود، تیم‌ها می‌توانند بررسی‌های امنیتی یکسانی را در پروژه‌ها اعمال کنند و خطر ایجاد شکاف‌های ناشی از اسکریپت‌های موردی (ad-hoc) را کاهش دهند.

برای تیم‌های امنیتی، این ابزار راهی برای تقویت بازبینی‌های دستی کد، بدون جایگزینی آن‌ها فراهم می‌کند. وصله‌های تولید شده توسط هوش مصنوعی همچنان به تأیید انسانی نیاز دارند، اما بخش بزرگی از کارهای تکراری شناسایی به مدل واگذار می‌شود.

معایب احتمالی و استدلال‌های متقابل

متن‌باز کردن یک اسکنر امنیتی، استفاده ایمن را تضمین نمی‌کند. بازیگران مخرب می‌توانند همان ابزار را علیه مخازن هدف اجرا کنند تا نقاط ضعف قابل سوءاستفاده را قبل از وصله شدن شناسایی کنند.

در نهایت، مشارکت‌های جامعه می‌تواند یک تیغ دو لبه باشد. در حالی که این مشارکت‌ها توسعه ویژگی‌ها را تسریع می‌کنند، باعث ایجاد تنوع در کیفیت کد و وضعیت امنیتی نیز می‌شوند. پروژه‌هایی که از CLI استفاده می‌کنند، به حاکمیت (governance) قدرتمندی برای بررسی Pull Requestها و اطمینان از اینکه به‌روزرسانی‌ها به‌طور ناخواسته امنیت اسکنر را تضعیف نمی‌کنند، نیاز دارند.

نکات کلیدی

با تبدیل یک سرویس امنیت هوش مصنوعی که پیش‌تر مختص سازمان‌ها بود به یک ابزار خط فرمان (CLI) رایگان و تحت مدیریت جامعه، OpenAI در حال همگانی کردن دفاع خودکار از کد است و صنعت را وادار می‌کند تا با معیار جدیدی برای اسکن آسیب‌پذیری‌ها روبرو شود. این اقدام نویدبخش محافظت سریع‌تر و ارزان‌تر برای بسیاری از توسعه‌دهندگان است، اما همزمان سوالاتی را در مورد سوءاستفاده، قابلیت اطمینان مدل و نیاز به حاکمیت منضبط ایجاد می‌کند. سازمان‌هایی که بتوانند این CLI را به شکلی مسئولانه ادغام کنند، در دنیای پرشتاب توسعه نرم‌افزار تقویت‌شده با هوش مصنوعی، از مزیت دفاعی قابل توجهی برخوردار خواهند شد.