Открытый исходный код теперь официально означает полный запрет запуска главной функции.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">OpenAI открыла исходный код инструмента, который ищет уязвимости в целых проектах, проверяет найденные проблемы и предлагает исправления. Новинку можно запускать прямо на компьютере разработчика или встраивать в автоматическую проверку кода перед выпуском обновлений.
Интерфейс командной строки и набор средств для TypeScript опубликовал руководитель Codex в OpenAI Тибо Соттьо. Пакет @openai/codex-security распространяется по лицензии Apache 2.0. Разработчики могут изучать исходный код, изменять его и встраивать в собственные процессы. При этом доступ к самому сканеру пока получают только пользователи, которым OpenAI разрешила работать с Codex Security .
Инструмент проверяет весь репозиторий, отдельные папки или только изменения относительно выбранной ветки Git. Результаты сохраняются между запусками, поэтому команды могут сравнивать новые находки с предыдущими проверками, отслеживать уже известные проблемы и повторно запускать незавершённые задания.
Codex Security можно встроить в систему непрерывной интеграции. Разработчик задаёт допустимый уровень опасности, после чего сборка завершается с ошибкой, если сканер находит проблему указанного или более высокого уровня. Также доступна проверка перед фиксацией изменений в Git. Встроенный обработчик блокирует операцию, если находит опасную уязвимость или само сканирование даёт сбой.
Для работы требуются Node.js 22 или новее и Python версии не ниже 3.10. Войти можно через учётную запись ChatGPT либо с помощью ключа программного интерфейса OpenAI. Сканер поддерживает macOS, Linux и Windows, а результаты выгружает в JSON, CSV и SARIF. Последний формат используют многие системы автоматического анализа кода.
Разработчики могут передать Codex Security архитектурную документацию, модель угроз и внутренние правила безопасности. Система учитывает сведения о точках входа, границах доверия, конфиденциальных данных и наиболее опасных участках программы. Такой подход должен помочь отличить реальную уязвимость от формального предупреждения, которое нельзя применить на практике.
Помимо поиска проблем, пакет получил команды validate и patch. Первая пытается подтвердить найденную уязвимость, а вторая готовит вариант исправления. Codex Security не меняет исходный код самостоятельно. Предложенное изменение должен проверить человек, после чего разработчик может оформить его как запрос на включение в проект.
OpenAI представила Codex Security в марте после закрытого испытания под названием Aardvark. Изначально сервис подключался к репозиториям GitHub, строил модель угроз для конкретного проекта, изучал историю изменений и пытался воспроизвести подозрительные проблемы в изолированной среде. Новый пакет переносит те же возможности в терминал и автоматические процессы разработки.
Открытая публикация имеет существенное ограничение. Компания раскрыла код оболочки и набора средств разработки, но сохранила контроль над доступом к лежащему в основе сканеру. Установка пакета или наличие ключа программного интерфейса сами по себе не дают разрешения на полноценные проверки. Для некоторых репозиториев также может потребоваться подтверждённый доступ к защитным функциям OpenAI.
Компания отдельно предупреждает, что файлы с результатами могут содержать фрагменты исходного кода, описание уязвимостей и инструкции по их воспроизведению. OpenAI советует хранить такие материалы за пределами проверяемого репозитория и не публиковать их в открытых системах отслеживания ошибок.
OpenAI Codex выводит компанию на рынок, где уже работают GitHub, Snyk, Semgrep, Checkmarx и Veracode. Главное отличие своего решения компания видит не в том, чтобы искать совпадения с готовыми правилами, а в том, чтобы анализировать устройство конкретного приложения и подтверждать реальный путь атаки. Насколько такой подход окажется точнее традиционных сканеров, пока неясно. Независимых сравнений нового инструмента с конкурентами OpenAI ещё не представила.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">OpenAI открыла исходный код инструмента, который ищет уязвимости в целых проектах, проверяет найденные проблемы и предлагает исправления. Новинку можно запускать прямо на компьютере разработчика или встраивать в автоматическую проверку кода перед выпуском обновлений.
Интерфейс командной строки и набор средств для TypeScript опубликовал руководитель Codex в OpenAI Тибо Соттьо. Пакет @openai/codex-security распространяется по лицензии Apache 2.0. Разработчики могут изучать исходный код, изменять его и встраивать в собственные процессы. При этом доступ к самому сканеру пока получают только пользователи, которым OpenAI разрешила работать с Codex Security .
Инструмент проверяет весь репозиторий, отдельные папки или только изменения относительно выбранной ветки Git. Результаты сохраняются между запусками, поэтому команды могут сравнивать новые находки с предыдущими проверками, отслеживать уже известные проблемы и повторно запускать незавершённые задания.
Codex Security можно встроить в систему непрерывной интеграции. Разработчик задаёт допустимый уровень опасности, после чего сборка завершается с ошибкой, если сканер находит проблему указанного или более высокого уровня. Также доступна проверка перед фиксацией изменений в Git. Встроенный обработчик блокирует операцию, если находит опасную уязвимость или само сканирование даёт сбой.
Для работы требуются Node.js 22 или новее и Python версии не ниже 3.10. Войти можно через учётную запись ChatGPT либо с помощью ключа программного интерфейса OpenAI. Сканер поддерживает macOS, Linux и Windows, а результаты выгружает в JSON, CSV и SARIF. Последний формат используют многие системы автоматического анализа кода.
Разработчики могут передать Codex Security архитектурную документацию, модель угроз и внутренние правила безопасности. Система учитывает сведения о точках входа, границах доверия, конфиденциальных данных и наиболее опасных участках программы. Такой подход должен помочь отличить реальную уязвимость от формального предупреждения, которое нельзя применить на практике.
Помимо поиска проблем, пакет получил команды validate и patch. Первая пытается подтвердить найденную уязвимость, а вторая готовит вариант исправления. Codex Security не меняет исходный код самостоятельно. Предложенное изменение должен проверить человек, после чего разработчик может оформить его как запрос на включение в проект.
OpenAI представила Codex Security в марте после закрытого испытания под названием Aardvark. Изначально сервис подключался к репозиториям GitHub, строил модель угроз для конкретного проекта, изучал историю изменений и пытался воспроизвести подозрительные проблемы в изолированной среде. Новый пакет переносит те же возможности в терминал и автоматические процессы разработки.
Открытая публикация имеет существенное ограничение. Компания раскрыла код оболочки и набора средств разработки, но сохранила контроль над доступом к лежащему в основе сканеру. Установка пакета или наличие ключа программного интерфейса сами по себе не дают разрешения на полноценные проверки. Для некоторых репозиториев также может потребоваться подтверждённый доступ к защитным функциям OpenAI.
Компания отдельно предупреждает, что файлы с результатами могут содержать фрагменты исходного кода, описание уязвимостей и инструкции по их воспроизведению. OpenAI советует хранить такие материалы за пределами проверяемого репозитория и не публиковать их в открытых системах отслеживания ошибок.
OpenAI Codex выводит компанию на рынок, где уже работают GitHub, Snyk, Semgrep, Checkmarx и Veracode. Главное отличие своего решения компания видит не в том, чтобы искать совпадения с готовыми правилами, а в том, чтобы анализировать устройство конкретного приложения и подтверждать реальный путь атаки. Насколько такой подход окажется точнее традиционных сканеров, пока неясно. Независимых сравнений нового инструмента с конкурентами OpenAI ещё не представила.
- Источник новости
- www.securitylab.ru