OpenAI nyílt forráskódú Codex Security CLI-t és TypeScript SDK-t adott ki

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az OpenAI kiadott egy nyílt forráskódú parancssori felületet és egy TypeScript fejlesztői csomagot a Codex Securityhez, így a fejlesztőknek több gyakorlati eszközük lesz arra, hogy sebezhetőségeket találjanak, ellenőrizzenek és javítsanak a kódjukban.

Rajongok a nyílt forráskódú szoftverekért, ezért kifejezetten örülök, hogy az OpenAI ezeket az eszközöket nyilvánosan is elérhetővé tette, és nem zárta a Codex teljes élményét egy zárt, saját felület mögé. A fejlesztők átnézhetik az integrációs kódot, fejlesztéseket küldhetnek be, problémákat jelenthetnek, és a saját munkafolyamataikhoz igazíthatják a szoftvert.

Az új Codex Security csomag képes tárolókat átvizsgálni, kódváltoztatásokat átnézni, hosszabb távon követni a találatokat, és biztonsági ellenőrzéseket futtatni folyamatos integrációs pipeline-okban. Így a szolgáltatás sokkal hasznosabb lehet azoknak a fejlesztőknek, akik idejük nagy részét terminálban töltik, és nem akarnak minden projektvizsgálathoz egy újabb dashboardot megnyitni.

Az OpenAI szerint a Codex Security használatához Node.js 22 vagy újabb, Python 3.10 vagy újabb, valamint hozzáférés kell a Codex Security háttérszolgáltatásához. A fejlesztők npm-mel telepíthetik a csomagot, bejelentkezhetnek, majd átvizsgálhatják az aktuális tárolót.

Az alapbeállítás három parancsot használ:

npm install @openai/codex-security

npx codex-security login

npx codex-security scan .

Automatizált környezetekben a fejlesztők interaktív bejelentkezés helyett OpenAI API-kulcsot is használhatnak. Így a CLI jól illeszkedik folyamatos integrációs rendszerekhez, például olyan workflow-khoz, amelyek akkor vizsgálják át a kódot, amikor valaki pull requestet nyit, commitot tol fel, vagy új release-t készít elő.

Az OpenAI TypeScript SDK-t is kínál azoknak a szervezeteknek, amelyek a Codex Securityt belső fejlesztői eszközeikbe szeretnék beépíteni. Egy fejlesztő létrehozhat egy Codex Security példányt, lefuttathatja egy tárolón, lekérheti az elkészült riport helyét, majd lezárhatja a sessiont, ha a munka befejeződött.

Ezzel sokkal testreszabottabb biztonsági munkafolyamatok válnak lehetővé. Egy cég készíthet belső dashboardot a vizsgálati eredményekhez, a riportokat hozzácsatolhatja a szoftver buildjeihez, értesítheti a fejlesztőket, ha komoly probléma bukkan fel, vagy előírhatja a biztonsági felülvizsgálatot, mielőtt egy deployment továbbhaladhat.

A biztonsági vizsgálat persze nem új dolog. A fejlesztőknek már most is rengeteg statikus analízis eszköz, függőségvizsgáló, kódelemző (linter), illetve kiszivárgott hitelesítési adatok után kutató szolgáltatás áll rendelkezésükre. A Codex Security vonzereje abban az ígéretben rejlik, hogy nem csak egy újabb, végtelen figyelmeztetés-listát gyárt.

Az OpenAI szerint a szolgáltatás képes lehetséges sebezhetőségeket találni, ellenőrizni, hogy ezek valódi kockázatot jelentenek-e, és segíteni a fejlesztőknek a javításukban. Ez az ellenőrzési lépés különösen értékes lehet, mert a hagyományos biztonsági eszközök gyakran elárasztják a csapatokat olyan találatokkal, amelyek technikailag lehetségesek, de a gyakorlatban nem valószínű, hogy érintik az adott alkalmazást.

Egy biztonsági riport csak akkor hasznos, ha a fejlesztők megértik, és tudnak is rá reagálni. Ha a Codex Security megbízhatóan el tudja különíteni a komoly sebezhetőségeket a háttérzajtól, az rengeteg időt spórolhat a csapatoknak.

Az, hogy javításokat is tud javasolni, jól illeszkedik a Codex képességeihez. Az OpenAI már most is kínál olyan eszközöket, amelyek képesek kódot olvasni, magyarázni és módosítani. Ezeknek a képességeknek a kiterjesztése biztonsági problémákra logikus következő lépés, különösen most, amikor a fejlesztők egyre gyakrabban használnak AI-t éles szoftverek készítéséhez.

Ennek ellenére senki se engedje, hogy egy AI-eszköz felülvizsgálat nélkül hajtson végre érzékeny biztonsági módosításokat. Egy javasolt javítás tönkreteheti az alkalmazást, megváltoztathatja a várt működést, vagy csak a sebezhetőség egy részét kezelheti. A hitelesítési rendszerek, titkosítási kódok, hozzáférés-vezérlés és fizetési funkciók mindig alapos emberi ellenőrzést igényelnek, függetlenül attól, mennyire magabiztosnak tűnik az automatikus eszköz.

A fejlesztők tekintsék a Codex Securityt egy újabb, erős kódellenőrnek, ne megkérdőjelezhetetlen tekintélynek. A találatait tesztelni kell, a javítócsomagjainak pedig ugyanazon a kódreview-folyamaton kell átmennie, mint a humán fejlesztők által írt változtatásoknak.

A szervezeteknek azt is meg kell vizsgálniuk, hogyan kezelik a tárolók adatait, mielőtt zárt forráskódú szoftvert vizsgálnak vele. A CLI és az SDK nyílt forráskódú, de a mögöttes Codex Security szolgáltatást továbbra is az OpenAI biztosítja. Azoknak a cégeknek, amelyek bizalmas kóddal dolgoznak, meg kell győződniük arról, hogy a szolgáltatás megfelel az adatvédelemre, megfelelőségre és adatmegőrzésre vonatkozó követelményeiknek.

Fontos látni, hogy az OpenAI ugyan kiadta a Codex Security eléréséhez és integrálásához használt eszközöket, de magát a teljes szolgáltatást nem alakította át egy önhostolt, nyílt forráskódú sebezhetőség-vizsgálóvá. A fejlesztőknek továbbra is hozzáférésre van szükségük a Codex Securityhez, és az érdemi elemzést az OpenAI végzi.

Még ezzel a korlátozással együtt is olyan kiadásról van szó, aminek lehet örülni. A nyílt forráskódú parancssori eszközök több kontrollt adnak a fejlesztők kezébe, mint egy zárt webes felület, a TypeScript SDK pedig lehetővé teszi, hogy a csapatok saját integrációkat építsenek, ahelyett hogy arra várjanak, mikor támogatja az OpenAI az összes lehetséges workflow-t.

Az OpenAI elismerést érdemel azért, mert felismerte: a fejlesztők rugalmasságot akarnak. Egy biztonsági terméket sokkal könnyebb bevezetni, ha együttműködik a meglévő tárolókkal, terminálokkal, scriptekkel és folyamatos integrációs rendszerekkel.

A cég dönthetett volna úgy is, hogy a Codex Securityt kizárólag a saját felületére korlátozza, és mindenkit egyetlen workflow-ra kényszerít. Ehelyett olyan építőkockákat ad a fejlesztők kezébe, amelyeket át lehet vizsgálni és tovább lehet fejleszteni. Nyílt forráskód-rajongóként remélem, hogy az OpenAI a jövőben is ebbe az irányba mozdul el a fejlesztői eszközeivel.

Az időzítés is logikus. Az AI-alapú kódsegédek rövid idő alatt rengeteg kódot tudnak előállítani, de a gyorsabb fejlesztés önmagában nem jelent biztonságosabb szoftvert. Bizonyos esetekben csak még több kódot termelnek, amit az amúgy is leterhelt biztonsági csapatoknak kell átnézniük.

Elsőre körkörösnek tűnhet, hogy AI-t használunk AI által generált kód vizsgálatára, de könnyen a modern szoftverfejlesztés fontos részévé válhat. A fejlesztőknek továbbra is szükségük lesz tesztelésre, bevált biztonsági eszközökre és emberi megítélésre. A Codex Security nem helyettesíti ezeket a védelmi vonalakat.

Az OpenAI valójában egy újabb ellenőrzési réteget hozott létre, amely közvetlenül illeszkedik a fejlesztési folyamatba. A nyílt forráskódú CLI és a TypeScript SDK ezt a réteget teszi könnyebben elérhetővé, rugalmasabbá és hasznosabbá.

Hosszú távú értéke attól függ majd, mennyire pontosak a találatai, és milyen minőségű javításokat javasol. Jelenleg azonban az OpenAI fogott egy ígéretes biztonsági szolgáltatást, és könnyebben használhatóvá tette a fejlesztők számára a saját feltételeik szerint. Ez jó hír a Codex felhasználóinak és a nyílt forráskódú szoftverek világának is.