اگر امروز از دستیارهای هوش مصنوعی برای نوشتن کد استفاده میکنید، احتمالاً میدانید که این ابزارها در تولید کدهای کاربردی سریع هستند اما در رعایت استانداردهای امنیتی لنگ میزنند. حالا ابزاری به نام AI Code Guard آمده است تا شکاف میان سرعت تولید کد و کندی بررسیهای امنیتی انسانی را پر کند.
این ابزار که در ۲۸ اوت ۲۰۲۶ عرضه شد، مستقیماً با GitHub Actions ادغام میشود تا پیش از ادغام (Merge) هر درخواست تغییر (Pull Request)، کدها را بهطور خودکار اسکن کند. همانطور که در تحلیل قبلی ما دربارهی ضعفهای امنیتی کدهای تولیدشده توسط مدلهای زبانی اشاره کردیم، خروجیهای هوش مصنوعی اغلب تستهای عملکردی را پاس میکنند اما حفرههای امنیتی خطرناکی دارند. به همین دلیل، این ابزار با خروجی هوش مصنوعی مانند یک ورودی غیرقابلاعتماد برخورد میکند که باید توسط یک دروازهبان قطعی تأیید شود.
طبق گزارش وبسایت dev.to، AI Code Guard برای تضمین دقت از دو لایه مجزا استفاده میکند:
- لایه قطعی (Deterministic Layer): یک اسکنر رایگان و بدون نیاز به کلید API است که رمزهای سختافزاری (Hardcoded Secrets)، دستورات خطرناک شل (Shell)، مجوزهای ریسکی در گیتهاب و الگوهای رایج تزریق کد را بررسی میکند.
- لایه هوش مصنوعی (AI Layer): یک بازبین اختیاری و آگاه به زمینه است که مسائل پیچیدهتر مثل نقص در احراز هویت یا نبود اعتبارسنجی را شناسایی میکند. این لایه برای کاهش مصرف توکن — تکههای کوچکی از متن که مدل تکهتکه میخورد — فقط روی تغییرات (Diff) کد تمرکز میکند. این رویکرد متمرکز بر تغییرات، تفاوت بنیادینی با ابزارهای سنتی دارد؛ موضوعی که در بررسی تفاوتهای تحلیل تغییرات و ارزیابی ریسک در بازبینی کد به تفصیل به آن پرداختیم.
مهمترین ویژگی این ابزار، «الزام به ارائه مدرک» است. طبق مستندات این پروژه، مدل برای هر یافتهی امنیتی باید یک قطعه کد دقیق از تغییرات را بهعنوان دلیل ارائه دهد. اگر مدرک ادعاشده در کد وجود نداشته باشد، هشدار بلافاصله حذف میشود تا از اثر «چوپان دروغگو» جلوگیری شود؛ وضعیتی که در آن توسعهدهندگان بهدلیل هشدارهای کاذب زیاد، ابزارهای امنیتی را نادیده میگیرند.
در یک مورد تست عملی، این اسکنر توانست ۲ مورد بحرانی را در یک درخواست تغییر شناسایی کند و دقیقاً به محل قرارگیری یک اعتبارنامه (Credential) سختافزاری اشاره کرد. پس از اصلاح کد توسط توسعهدهنده و اجرای مجدد، ابزار در ۵ بررسی انجامشده، وضعیت را «بدون ریسک» گزارش کرد.
برای یک توسعهدهنده، این یعنی تغییر گردش کار از بازبینی دستی به یک چرخه مداوم: تولید، اسکن، اصلاح و ادغام. در واقع بار امنیتی از دوش بازبین انسانی برداشته شده و به یک خط لوله خودکار منتقل شده است که برای هر هشدار، مدرک قابل اثبات میخواهد.
این رویکرد این فرض را تغییر میدهد که ابزارهای امنیتی برای مفید بودن باید «جامع» باشند. در عوض، نشان میدهد ابزاری که سختگیرانه بر پایه مدرک عمل میکند — حتی اگر موارد کمتری را شکار کند — ارزشمندتر است چون اعتماد توسعهدهنده را حفظ میکند.
گام بعدی شما
- مخزن گیتهاب AI Code Guard را پیدا کرده و آن را روی پروژههای عمومی خود نصب کنید.
- در تنظیمات GitHub Actions، لایه هوش مصنوعی را فعال کنید تا نقصهای منطقی پیچیده را شناسایی کنید.
- بررسی کنید که آیا مدلهای تولید کد شما همچنان رمزهای سختافزاری تولید میکنند یا خیر.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو