اگر مدیر فنی یا توسعهدهنده هستید و نگران امنیت کدهای تولید شده توسط مدلهای زبانی هستید، حالا ابزاری برای خودکارسازی این نظارت در دسترس شماست. OpenAI ابزاری به نام Codex Security CLI را معرفی کرد تا شناسایی و وصله کردن نقاط ضعف امنیتی را از یک فرآیند دستی به یک چرخه خودکار تبدیل کند.
این ابزار در ۲۹ جولای ۲۰۲۶ تحت مجوز Apache 2.0 منتشر شد. Codex Security CLI در واقع یک مدل استدلالی (Reasoning Model) — شبیه شطرنجبازی که قبل از هر حرکت چند گام جلوتر را میبیند — است که به جای مهرهها، ساختار کد شما را تحلیل میکند تا حفرههای امنیتی را پیدا کرده و اصلاحیه آنها را پیشنهاد دهد. این رویکرد تکاملیافتهای از استفاده از مدلهای استدلالی برای حذف دستی آسیبپذیریهای کد است که پیشتر بررسی شده بود.
به نقل از مستندات رسمی، این ابزار پیشتر با نام «Aardvark» در مارس ۲۰۲۶ بهعنوان یک پیشنمایش پژوهشی برای مشتریان نسخههای تجاری و آموزشی عرضه شده بود. بر اساس اعلام OpenAI، این سیستم تا آوریل ۲۰۲۶ موفق شده بود بیش از ۳۰۰۰ آسیبپذیری بحرانی را در کدهای کاربران اصلاح کند.
همانطور که در تحلیل قبلی ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، رقابت بین مهاجمان و مدافعان در عصر هوش مصنوعی به شدت بالا گرفته است. اکنون که مهاجمان از مدلهای پیشرفته برای یافتن باگها استفاده میکنند، مدافعان نیز به ابزارهایی با همان سطح از قدرت نیاز دارند. این رقابت در حالی شدت مییابد که تغییرات کلیدی در مدلهای کدنویسی OpenAI، گوگل و آنتروپیک چشمانداز توسعه نرمافزاری را تغییر داده است.
طبق گزارشهای منتشر شده، این ابزار قابلیتهای حرفهای زیر را ارائه میدهد:
- اسکن و مقایسه: بررسی خودکار مخازن کد و مقایسه نتایج در اجراهای مختلف.
- یکپارچگی با خط لوله: اتصال مستقیم بررسیهای امنیتی به چرخه CI/CD.
- عملیات دستهای: امکان اسکن همزمان چندین مخزن کد.
- پیشنیازهای فنی: نیاز به Node.js 22 و Python 3.10 یا بالاتر (ارائه شده از طریق npm).
این حرکت OpenAI آن را در رقابت مستقیم با Claude Security محصول شرکت Anthropic قرار میدهد. OpenAI با عرضه این ابزار در قالب یک SDK و CLI متنباز، روی این فرض شرطبندی کرده است که شفافیت جامعهی توسعهدهندگان و پذیرش گسترده، سودمندتر از انحصار یک ویژگی در نسخههای گرانقیمت سازمانی است.
گام بعدی شما
- نسخه بتا را از طریق npm نصب کنید و مخازن کد خود را تحلیل کنید.
- منتظر انتشار نسخه ۱.۰.۰ باشید، زیرا API فعلی ممکن است در نسخههای میانی تغییر کند.
- خروجیهای ابزار را با ابزارهای سنتی تحلیل ایستا (Static Analysis) مقایسه کنید تا نرخ توهم مدل را بسنجید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو