OpenAI تفتح مصدر Codex Security: كيفية المسح والتحقق وإصلاح الثغرات

أصدرت OpenAI بصمت الكود المصدري لواجهة سطر الأوامر Codex Security وحزمة TypeScript SDK. تهدف الحزمة العامة @openai/codex-security إلى المساعدة في الأمان

发布于 2026年8月6日generalGEO 评分: 05 次阅读
الصورة هي تصميم غلاف دليل Codex Security مفتوح المصدر من OpenAI. الخلفية داكنة، مع أيقونة واجهة برمجية في الزاوية العلوية اليسرى، وأيقونة درع بقفل في الزاوية العلوية اليمنى. في المنتصف نص كبير "Codex Security Open Source Guide"، وتحته كلمات ملونة مختلفة "CLI" و"SDK" و"Scans" و"CI" و"Limitations". في الأسفل توجد أربع أيقونات تمثل الاتصال والتحقق والمكعب والدرع، وترمز إلى وظائف مختلفة. ترتبط هذه الصورة بمقدمة دليل Codex Security مفتوح المصدر في الوثائق، وتعرض محتواه الرئيسي ووظائفه.

OpenAI تفتح المصدر لـ Codex Security: كيفية فحص الثغرات والتحقق منها وإصلاحها

مقدمة

أصدرت OpenAI بصمت الشيفرة المصدرية لواجهة الأوامر Codex Security وحزمة تطوير TypeScript.

تهدف هذه الحزمة العامة @openai/codex-security إلى مساعدة فرق الأمن والهندسة على:

  • فحص مستودعات الشيفرة لاكتشاف الثغرات.
  • التحقق من النتائج المعقولة.
  • مراجعة التغييرات قبل دمج الشيفرة.
  • تتبع النتائج عبر عمليات فحص متعددة.
  • وضع علامات على النتائج الإيجابية الخاطئة وتذكرها.
  • التحقق من أن الإصلاحات تعالج المشكلة الأصلية.
  • تصدير النتائج المهيكلة لأتمتة العمليات.
  • دمج مراجعات الأمان في سير عمل CI/CD.
  • بناء أدوات أمان مخصصة عبر حزمة تطوير TypeScript.

نُشرت الشيفرة البرمجية بموجب رخصة Apache 2.0.

هذا يعني أن واجهة الأوامر وحزمة التطوير مفتوحة المصدر. لكن هذا لا يعني أن خدمة Codex Security بأكملها، أو نماذجها الأساسية، أو كل نتيجة محمية، أو وصول الشبكة غير المحدود أصبحت متاحة الآن مجانًا دون اتصال.

لا يزال تشغيل عمليات الفحص يتطلب صلاحية الوصول إلى Codex Security. كما أشارت OpenAI إلى أن بعض عمليات فحص المستودعات الكاملة والنتائج المحمية وطلبات الأمن السيبراني المتقدمة قد تتطلب موافقة عبر الوصول الموثوق للأمن السيبراني (Trusted Access for Cyber).

هذا التمييز مهم جدًا:

واجهة الأوامر وحزمة التطوير مفتوحتا المصدر
≠
نماذج أمنية مفتوحة الأوزان
≠
وصول غير مقيد لفحص السحابة

كان Codex Security في البداية مشروعًا داخليًا باسم Aardvark. ثم انتقل إلى Codex كعامل أمان للتطبيقات في مرحلة المعاينة البحثية، والآن تسمح الحزمة العامة الجديدة للمطورين بإحضار الماسح الضوئي إلى محطاتهم المحلية وأدواتهم الداخلية وأنشطة المستودعات الدفعية وفحوصات ما قبل الالتزام وخطوط أنابيب CI.

من Aardvark إلى Codex Security

قدمت OpenAI Aardvark لأول مرة في أكتوبر 2025، وهو باحث أمني ذكي مدعوم بنموذج GPT-5.

كان الهدف من تصميم هذا النظام الأصلي هو أن يشبه باحث أمن تطبيقات بشريًا أكثر من كونه ماسحًا تقليديًا للتوقيعات.

لم يكن يطابق الشيفرة بناءً على أنماط معروفة فقط، بل يمكن لـ Aardvark أن:

  • يقرأ مستودعات الشيفرة.
  • يبني نموذجًا لكيفية عمل النظام.
  • يفحص الالتزامات الجديدة.
  • يستنتج قابلية الاستغلال.
  • يكتب وينفذ اختبارات.
  • يستخدم أدوات أمنية.
  • يشرح الثغرات.
  • يقترح تصحيحات مستهدفة.

في مارس 2026، أعادت OpenAI تسمية Aardvark إلى Codex Security ودمجته في Codex.

يتوفر المنتج عبر Codex Web كمعاينة بحثية لبعض مستخدمي باقات ChatGPT، ويدعم مستودعات GitHub المتصلة.

أضاف الإصدار مفتوح المصدر منذ ذلك الحين طبقات نشر مختلفة.

يمكن للمطورين الآن تثبيت واجهة الأوامر أو استيراد حزمة تطوير TypeScript، بينما تظل تجربة Codex Security السحابية المُدارة مستقلة.

ما تم فتح مصدره فعليًا

يحتوي مستودع GitHub العام على:

  • واجهة أوامر Codex Security.
  • حزمة تطوير TypeScript.
  • موارد Docker و Docker Compose.
  • دعم أوامر CI والإخراج المهيكل.
  • إدارة سجل الفحص والنتائج.
  • وثائق وملفات المساهمة.

تُنشر الحزمة عبر npm باسم:

@openai/codex-security

تسمح رخصة Apache-2.0 للمستودع عادةً بالاستخدام والتعديل وإعادة التوزيع ضمن شروط الرخصة.

ما لم يُضمَّن كنموذج مفتوح

لا يوفر هذا الإصدار أوزان نماذج GPT-5.6 Sol أو Terra أو نماذج Codex Security المتخصصة.

يستخدم الفحص الافتراضي حاليًا:

gpt-5.6-sol
قوة الاستدلال: xhigh

تستدعي واجهة الأوامر خدمة الاستدلال من خلال وصول مُصادق عليه.

كما يوثق المستودع خيارات مزود بديلة للنماذج المختارة (مثل OpenRouter و Fireworks)، لكن سير عمل فحص Codex Security وقدرات الشبكة المحمية قد لا تزال تتطلب إذنًا من OpenAI.

فتح المصدر لا يلغي ضوابط الوصول

تثبيت حزمة npm لا يعني الحصول على إذن بتشغيل كل عملية فحص.

توثق OpenAI ما يلي:

  • مطلوب صلاحية الوصول إلى Codex Security.
  • قد تتطلب بعض المستودعات أو الطلبات "وصولًا موثوقًا للشبكة".
  • تسجيل الدخول أو إعداد مفتاح API لا يمنح تلقائيًا صلاحية "الوصول الموثوق".
  • قد تحتوي النتائج الأمنية على مقتطفات حساسة من الشيفرة المصدرية وتفاصيل الاستغلال.
  • يجب على المستخدمين فحص الشيفرة التي يملكونها فقط أو التي لديهم إذن بتقييمها.

الشيفرة العامة تجعل سير العمل قابلًا للفحص والتوسيع. لكنها لا تزيل طبقات الأمان والتفويض المحيطة بالاستخدامات المتقدمة للشبكة.

لماذا هذا الإصدار مهم

يمكن لوكلاء البرمجة بالذكاء الاصطناعي توليد وتعديل البرامج بسرعة قد تتجاوز سرعة مراجعة العديد من المؤسسات.

وهذا يخلق عنق زجاجة أمني.

قد ينتقل المنتج من فكرة إلى تطبيق منشور في أيام أو ساعات، بينما قد تظل مراجعة أمن التطبيقات التقليدية تعتمد على:

  • نمذجة التهديدات اليدوية.
  • إعدادات التحليل الثابت.
  • اختبار الاختراق.
  • مراجعة التبعيات.
  • الفرز البشري.
  • جدولة الإصدارات.
  • توفر فرق الأمان.

المشكلة ليست فقط في أن المطورين يفتقرون إلى تقارير الثغرات.

كثير من المشرفين يتلقون بالفعل عددًا كبيرًا من التقارير، بما في ذلك:

  • نتائج مكررة.
  • تحذيرات منخفضة التأثير.
  • تصنيفات خطورة خاطئة.
  • مسارات شيفرة لا يمكن الوصول إليها.
  • نتائج بدون أدلة.
  • توصيات إصلاح عامة.
  • تقارير تتجاهل بنية المشروع.

صُمم Codex Security حول الهدف المعاكس: نتائج أقل وأكثر سياقًا مع أدلة تساعد المراجعين على تحديد ما يجب إصلاحه.

كيف يعمل Codex Security

تصف OpenAI النظام كسير عمل أمني متعدد المراحل للتطبيقات.

1. بناء سياق المستودع ونموذج التهديدات

يدرس Codex Security المستودع أولًا لفهم البنية ذات الصلة بالأمان في المشروع.

يحاول تحديد:

  • ما يفعله النظام.
  • المكونات التي تثق ببعضها البعض.
  • أين تدخل المدخلات التي يتحكم فيها المستخدم.
  • الحدود التي تفصل المستخدمين أو المستأجرين أو الأدوار أو الخدمات.
  • العمليات التي تتمتع بصلاحيات مميزة.
  • الأصول الحساسة.
  • الأماكن التي يتعرض فيها النظام للمهاجمين.

النتيجة هي نموذج تهديدات خاص بالمشروع، وليس قائمة تحقق عامة.

يمكن للفرق إضافة وثائق البنية وسياسات الأمان ومجالات التركيز ونواقل الهجوم المعروفة لتحسين هذا السياق.

2. البحث عن الثغرات في السياق

يستخدم الوكيل نموذج التهديدات عند مراجعة الشيفرة ذات الصلة لتحديد التأثير الواقعي.

هذا يمكنه من الاستدلال حول المشكلات التي يصعب على الماسحات القائمة على القواعد فهمها بمعزل عن غيرها.

قد تشمل الأمثلة:

  • فجوات التفويض عبر حدود المستأجرين.
  • حقن تعليمات غير مباشرة تصل إلى أدوات مميزة.
  • كشف بيانات حساسة عبر تتبع الوكيل.
  • تجاوز المصادقة.
  • تزوير الطلبات من جانب الخادم.
  • تفاعلات خطيرة بين مكونات تبدو عادية.

يمكن للماسح مراجعة:

  • مستودع الشيفرة بالكامل.
  • مسار واحد أو أكثر محدد.
  • نطاق التزام.
  • تغييرات طلب السحب.
  • تغييرات شجرة العمل المرحّلة وغير المرحّلة.
  • مستودعات شيفرة متعددة في أنشطة دفعة.

3. التحقق من النتائج المعقولة

حيثما أمكن، يحاول Codex Security التحقق من المشكلات عالية الإشارة في بيئة معزولة.

يساعد التحقق في الإجابة عن:

  • هل المسار الضعيف قابل للوصول؟
  • هل شروط الاستغلال المقترحة واقعية؟
  • هل إثبات المفهوم يعمل؟
  • هل المشكلة مصنفة بشكل خاطئ؟
  • هل يمكن أن تؤثر النتيجة على نظام قيد التشغيل؟

تهدف هذه الخطوة إلى تقليل النتائج الإيجابية الخاطئة.

ولا تضمن أن كل نتيجة تم إعادة إنتاجها، ولا تثبت أن الفحص الشامل يثبت أن المستودع آمن.

يسجل ملف coverage.json الخاص بالفحص ما إذا كانت حالة التغطية:

كاملة
جزئية
غير معروفة

يجب على المراجعين قراءة الاستثناءات والمناطق المؤجلة والمسائل المعلقة قبل اعتبار الفحص دليلًا على مراجعة شاملة.

4. اقتراح إصلاحات مستهدفة

بالنسبة للنتائج المقبولة، يمكن لـ Codex Security اقتراح تصحيح مصمم ليناسب النظام الحالي.

الهدف ليس فقط إسكات الماسح.

الإصلاح الجيد يجب أن:

إزالة أو تخفيف السبب الجذري.

  • الحفاظ على سلوك التطبيق المتوقع.
  • تجنب إعادة الهيكلة الواسعة غير ذات الصلة.
  • تقليل الانحدارات إلى أدنى حد.
  • تضمين الأدلة أو الاختبارات عند الاقتضاء.
  • الحفاظ على قابلية المراجعة من قبل مهندس بشري.

يفحص Codex Security افتراضيًا لتقديم تقرير فقط. يجب أن تمرر التصحيحات المقترحة عبر مسارات مراجعة الكود والاختبار والتحكم في النشر العادية.

5. التعلم من ملاحظات المراجعة

يخزن CLI سجل الفحص ويدعم ملاحظات الاكتشاف.

يمكن للمراجعين وضع علامة على الاكتشافات كإيجابيات كاذبة وتسجيل السبب.

يمكن للفحوصات اللاحقة أن تأخذ هذا التفسير في الاعتبار عند إعادة فحص الكود الحالي.

يساعد هذا الماسح على التكيف مع الحقائق الخاصة بمستودع الكود دون كبت دائم لمسارات الكود التي قد تصبح عرضة للخطر في المستقبل.

النتائج التي أبلغت عنها OpenAI

نشرت OpenAI عدة مقاييس للاعتماد والجودة من نشرها التجريبي.

هذه مؤشرات أبلغت عنها الشركة وليست نتائج معايير مستقلة.

معاينة بحث مارس 2026

صرحت OpenAI أنه خلال فترة 30 يومًا، قام Codex Security:

المؤشر نتيجة OpenAI المبلغ عنها
عدد مرات الالتزام التي تم فحصها أكثر من 1.2 مليون
عدد الاكتشافات الحرجة 792
عدد الاكتشافات عالية الخطورة 10,561
الالتزامات المفحوصة التي تحتوي على مشكلات حرجة أقل من 0.1%

كما أبلغت OpenAI عن تحسينات النسخة التجريبية:

  • انخفاض بنسبة 84% في التنبيهات غير الضرورية في مستودع كود خاضع لفحص مستمر.
  • انخفاض بنسبة تزيد عن 90% في الاكتشافات المبالغ في خطورتها.
  • انخفاض بنسبة تزيد عن 50% في الإيجابيات الكاذبة عبر مستودعات الكود.

تحديث Daybreak يونيو 2026

صرحت OpenAI لاحقًا أن النسخة السحابية من Codex Security توفر:

المؤشر نتيجة OpenAI المبلغ عنها
عدد قواعد الأكواد المفحوصة أكثر من 30,000
عدد مرات الالتزام التي تم فحصها أكثر من 30 مليون
عدد الاكتشافات المحددة يدويًا على أنها تم إصلاحها أكثر من 70,000
الاكتشافات المحددة تلقائيًا على أنها تم إصلاحها أكثر من 500,000

الأرقام كبيرة، لكن لا ينبغي تفسيرها على أنها مقارنة خاضعة للرقابة مع CodeQL أو Semgrep أو Snyk أو الاختبار اليدوي للاختراق.

تعمل هذه الأدوات بشكل مختلف وقد تقيس الاكتشافات والإصلاحات والتغطية بطرق مختلفة.

واجهات Codex Security

يتوفر Codex Security الآن من خلال عدة واجهات ذات صلة.

الواجهة الاستخدام الرئيسي
مكون Codex Security الإضافي الفحص والتصحيح التفاعلي في تطبيق ChatGPT المكتبي أو Codex CLI
منصة العمل الأمنية عرض عمليات الفحص المحفوظة والاكتشافات وسجل المستودعات والتغطية والقطع
Codex Security CLI سير عمل محلي قابل للتكرار، طرفي، قبل الالتزام، دفعات، وسير عمل CI
TypeScript SDK تضمين الفحص والتحكم في دورة الحياة في التطبيقات أو أدوات المطورين
Codex Security Cloud فحص مستودعات GitHub المتصلة عبر Codex Cloud

يستخدم CLI العام وSDK نفس مسار عمل الماسح العام للمكون الإضافي، لكن قد يختلف توفر الميزات ونضجها بين دليل المكونات الإضافية وحزمة CLI والمعاينة البحثية السحابية.

بدء سريع: تثبيت وتشغيل Codex Security

تتبع الأوامر التالية وثائق OpenAI الرسمية الحالية لـ CLI.

الخطوة 1: التحقق من المتطلبات الأساسية

يتطلب CLI:

Node.js 22 أو أحدث
Python 3.10 أو أحدث
وصول إلى Codex Security

يوفر مستودع GitHub حاليًا نطاقات أكثر تحديدًا لإصدارات Node.js المدعومة، بما في ذلك أحدث إصدارات 22.x و24.x و26.x.

تحقق من بيئتك:

node --version
python3 --version

الخطوة 2: تثبيت الحزمة

قم بتثبيت Codex Security من npm:

npm install @openai/codex-security

تحقق من الإصدار المثبت:

npx @openai/codex-security --version

اعرض الأوامر:

npx @openai/codex-security --help

الخطوة 3: المصادقة

للاستخدام التفاعلي المحلي، سجل الدخول بحساب ChatGPT:

npx @openai/codex-security login

للأجهزة البعيدة أو بدون رأس:

npx @openai/codex-security login --device-auth

لسير عمل CI أو غيره من سير العمل غير المراقب، قدم مفتاح API عبر البيئة:

export OPENAI_API_KEY="<your-api-key>"

لا تضع مفاتيح API في إدارة الكود المصدر.

استخدم مدير المفاتيح أو نظام المفاتيح المحمية لمنصة CI.

عند توفر كل من تسجيل دخول ChatGPT المخزن ومفتاح API، اختر الطريقة المطلوبة صراحةً:

npx @openai/codex-security scan . --auth chatgpt

أو:

npx @openai/codex-security scan . --auth api-key

لا تمنح المصادقة تلقائيًا وصول Cyber الموثوق.

الخطوة 4: اختيار دليل إخراج خاص

توصي OpenAI بتخزين النتائج خارج مستودع الفحص.

قد تتضمن التقارير:

  • مقتطفات من الكود المصدري.
  • أدلة الثغرات.
  • مواد إثبات المفهوم.
  • تفاصيل البنية.
  • مسارات حساسة.
  • إرشادات الإصلاح.

جهز دليل الهدف والنتائج:

REPOSITORY=/path/to/repository
SCAN_DIR=/path/outside/repository/codex-security-results

إذا كان دليل الحالة الافتراضية غير قابل للكتابة، فاختر دليلًا خاصًا آخر:

export CODEX_SECURITY_STATE_DIR=/path/outside/repository/codex-security-state

الخطوة 5: تشغيل فحص جاف

تحقق من المسارات المحلية وإعدادات الفحص قبل بدء عمل النموذج:

npx @openai/codex-security scan "$REPOSITORY" \
  --output-dir "$SCAN_DIR" \
  --dry-run

لا يبدأ الفحص الجاف Codex ولا يحمل بيانات اعتماد الفحص.

الخطوة 6: تشغيل الفحص الأول

ابدأ فحص مستودع قياسي:

npx @openai/codex-security scan "$REPOSITORY" \
  --output-dir "$SCAN_DIR"

اطلب تنسيق JSON قابل للقراءة آليًا على الإخراج القياسي:

npx @openai/codex-security scan "$REPOSITORY" \
  --output-dir "$SCAN_DIR" \
  --json

افتراضيًا، يستخدم Codex Security حاليًا:

النموذج: gpt-5.6-sol
قوة الاستدلال: xhigh

يمكن أن تستخدم التكوينات منخفضة التكلفة نماذج ومستويات قوة أخرى مدعومة:

npx @openai/codex-security scan "$REPOSITORY" \
  --model gpt-5.6-terra \
  --effort high

إعدادات الشدة المدعومة تشمل:

minimal (الحد الأدنى)
low (منخفض)
medium (متوسط)
high (مرتفع)
xhigh (مرتفع جدًا)

قد يؤدي انخفاض الشدة إلى تقليل الوقت والتكلفة، ولكنه قد يقلل أيضًا من عمق المراجعة.

مخرجات الفحص الكامل

قد يحتوي دليل النتائج القياسي على:

codex-security-results/
├── scan-manifest.json
├── findings.json
├── coverage.json
├── report.md
├── artifacts/
└── exports/
    └── results.sarif

report.md

التقرير الرئيسي القابل للقراءة البشرية.

findings.json

النتائج المهيكلة، بما في ذلك الخطورة والثقة والمواقع المتأثرة والأدلة وتوصيات الإصلاح.

coverage.json

تغطية المراجعة والاستثناءات والعمل المؤجل والقضايا المعلقة وتقييم الاكتمال.

scan-manifest.json

الأهداف والنطاق ومعلومات المُنتج ومراجع القطع المختومة.

artifacts/

تقارير الثغرات أو ملفات إثبات المفهوم أو الأدلة ذات الصلة (إن وجدت).

تصدير SARIF

يمكن استخدام SARIF مع GitHub Code Scanning وأدوات أمنية متوافقة أخرى.

فحص المناطق المهمة فقط

المستودعات الوحيدة الكبيرة لا تتطلب بالضرورة فحصًا كاملاً في كل مرة.

اختيار مسارات محددة:

npx @openai/codex-security scan "$REPOSITORY" \
  --path services/billing \
  --path packages/auth

يكون هذا الأسلوب مفيدًا عندما يؤثر إصدار معين على خدمات محددة أو حدود أمنية.

مراجعة طلبات السحب أو نطاق الالتزامات

فحص التغييرات الملتزمة بين مراجعة الأساس و HEAD:

npx @openai/codex-security scan "$REPOSITORY" \
  --diff origin/main \
  --head HEAD

يجب أن يشير معامل المستودع إلى جذر شجرة عمل Git، ويجب أن تكون المراجعات المطلوبة موجودة محليًا.

مراجعة التغييرات غير الملتزمة

فحص التغييرات المعلقة وغير المعلقة بالنسبة إلى HEAD:

npx @openai/codex-security scan "$REPOSITORY" \
  --working-tree \
  --base HEAD

يكون هذا الأسلوب مفيدًا قبل إنشاء طلب سحب أو إجراء التزام يتضمن تغييرات حساسة أمنيًا.

استخدام وضع الفحص العميق

عندما لا يكون الفحص العادي كافيًا، قم بتشغيل مراجعة أكثر شمولاً:

npx @openai/codex-security scan "$REPOSITORY" \
  --mode deep

يستغرق الوضع العميق وقتًا أطول وقد يستهلك موارد نموذج أكثر.

توثق وثائق OpenAI الحالية أنها تدعم أهداف المستودعات والمسارات، ولا تدعم أهداف الديف أو شجرة العمل.

إضافة معلومات السياق المعماري والأمني

تقديم وثائق داخلية لمساعدة الوكيل على فهم النظام بشكل صحيح:

npx @openai/codex-security scan "$REPOSITORY" \
  --knowledge-base /path/to/architecture.md \
  --knowledge-base /path/to/security-policies

يمكن أن يتضمن السياق المفيد ما يلي:

  • حدود الثقة.
  • بنية المصادقة.
  • قواعد عزل المستأجرين.
  • تصنيف البيانات الحساسة.
  • مسارات الشبكة المتوقعة.
  • الثوابت الأمنية.
  • نماذج التهديد.
  • الاستثناءات المعروفة.
  • الضوابط التعويضية.

لا تقم بتضمين معلومات سرية دون حاجة.

هذه الملفات جزء من سير عمل الفحص الحساس أمنيًا، ويجب أن تخضع لسياسات الاحتفاظ والتحكم في الوصول المناسبة.

التحكم في تكلفة الفحص

تعيين حد أقصى لتكلفة النموذج المقدرة بالدولار:

npx @openai/codex-security scan "$REPOSITORY" \
  --max-cost 5

قد تكتمل الطلبات الجارية بالفعل بعد الوصول إلى الحد الأقصى، لذلك قد يتجاوز المبلغ النهائي العتبة.

عند توقف الفحص بسبب حد التكلفة، يحتفظ Codex Security بالنتائج الموجودة.

لا ينبغي اعتبار النتائج الجزئية تغطية كاملة للمستودع.

إضافة فحص أمني قبل الالتزام

تثبيت خطاف Git المرفق:

npx @openai/codex-security install-hook

يقوم هذا الخطاف بفحص التغييرات المعلقة وغير المعلقة قبل الالتزام.

تشير OpenAI إلى أنه سيمنع:

  • النتائج عالية الخطورة.
  • أخطاء الفحص.

لن يحل محل البرامج النصية الموجودة قبل الالتزام.

يجب على الفرق مراجعة كيفية تفاعله مع الأداء المحلي وحقوق وصول المطورين وتكلفة النموذج وخطافات lint أو الاختبار الموجودة قبل تمكينه على مستوى المؤسسة.

فحص مستودعات متعددة

أولاً، تحقق من GitHub CLI:

gh auth login

بدء عملية اكتشاف المستودعات التفاعلية:

npx @openai/codex-security bulk-scan

تستبعد العملية التفاعلية الحالية المستودعات المؤرشفة والنسخ المتفرعة، وتتطلب تأكيدًا قبل الفحص.

استخدام قائمة CSV جاهزة لأنشطة الفحص القابلة للتكرار:

npx @openai/codex-security bulk-scan repositories.csv \
  --output-dir /path/outside/repositories/security-scans \
  --workers 4

يمكن إعادة تشغيل نفس الأمر لاستئناف أنشطة الفحص دون إعادة فحص المستودعات التي لديها بالفعل نتائج كاملة.

تشغيل الفحص المجمع في Docker

يحتوي المستودع العام على موارد Docker وCompose.

مع الوصول إلى الحساب الذي يحتوي على الصور والبيئات المطلوبة، يكون مثال الأمر المجمع:

docker compose run --rm codex-security \
  bulk-scan /input/repositories.csv \
  --output-dir /output \
  --workers 4

توصي OpenAI بما يلي:

  • استخدام مضيف Docker على Linux.
  • دعم مساحات أسماء المستخدمين غير المميزة.
  • استخدام أدلة خاصة ومستمرة للنتائج وحالة تسجيل الدخول.
  • توفير الأسرار عبر البيئة أو مديري المفاتيح.
  • تمكين تعزيز AppArmor اختياريًا عند الدعم.

يقلل الحاوية من بعض التعرض للمضيف، لكنه لا يجعل الفحص الأمني المصرح به خاليًا من المخاطر.

تتبع النتائج عبر عمليات التشغيل

سرد عمليات الفحص السابقة للمستودع:

npx @openai/codex-security scans list "$REPOSITORY"

فحص عمليات الفحص المحفوظة:

npx @openai/codex-security scans show SCAN_ID

وضع علامة على النتائج التي تمت مراجعتها كنتائج إيجابية خاطئة:

npx @openai/codex-security findings false-positive FINDING_OCCURRENCE_ID \
  --reason "تم بالفعل التحقق من الأذونات على هذا المسار"

إعادة تشغيل فحص محفوظ بإعداداته الأصلية:

npx @openai/codex-security scans rerun SCAN_ID

مطابقة النتائج حسب السبب الجذري:

npx @openai/codex-security scans match

PREVIOUS_SCAN_ID CURRENT_SCAN_ID

مقارنة نتائج الفحص:

npx @openai/codex-security scans compare PREVIOUS_SCAN_ID CURRENT_SCAN_ID

يمكن تصنيف نتائج المقارنة إلى:

  • جديدة.
  • مستمرة.
  • إعادة فتح.
  • تم حلها.
  • غير معروفة.

عندما لا يغطي الفحص اللاحق المناطق ذات الصلة، تظل النتائج المفقودة في حالة غير معروفة.

استخدام TypeScript SDK

تحتوي نفس الحزمة npm على وحدة ECMAScript مع TypeScript SDK.

تتطلب Node.js 22 أو إصدارًا أحدث على الخادم، كما يتطلب الفحص Python 3.10 أو إصدارًا أحدث.

طريقة التكامل الأساسية هي كما يلي:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();

try {
  const result = await security.run("/path/to/repository", {
    outputDir: "/path/outside/repository/results",
  });

  console.log(result.reportPath);
  console.log(result.coverage.completeness);
  console.log(result.findings.findings.length);
} finally {
  await security.close();
}

يدعم هذا SDK سير العمل طويل الأمد من خلال الميزات التالية:

  • فحوصات ما قبل التشغيل.
  • نتائج مصنفة الأنواع.
  • تفاصيل التغطية.
  • استدعاءات تقدم العمل.
  • حدود التكلفة التقديرية.
  • إلغاء العمليات.
  • إدارة دورة حياة الفحص.
  • الوصول إلى مسارات المصنوعات.

يجب على التطبيقات القابلة لإعادة الاستخدام إنشاء عميل، وتشغيل الفحوصات المطلوبة، وإغلاق العميل لتحرير بيئة التشغيل المعزولة.

إضافة Codex Security إلى CI

يشرح دليل CI الرسمي من OpenAI استخدام GitHub Actions لفحص طلبات السحب.

النمط الموصى به هو:

  1. تخزين مفتاح API كسر سري محمي للمستودع أو المؤسسة.
  2. تثبيت Codex Security خارج دليل استنساخ المستودع.
  3. تثبيت إصدار الحزمة.
  4. استنساخ كامل تاريخ Git، دون الاحتفاظ ببيانات اعتماد الاستنساخ.
  5. حساب أساس الدمج.
  6. فحص الفروقات في طلب السحب فقط.
  7. تصدير SARIF.
  8. رفع SARIF إلى GitHub Code Scanning.
  9. الاحتفاظ بمصنوعات الفحص.
  10. إضافة سياسات الخطورة فقط بعد مراجعة جودة الفحص ووقت التشغيل.

يُثبت المثال الرسمي إصدار حزمة محددًا متاحًا وقت النشر. يجب على الفرق تحديث الإصدار عمدًا بعد مراجعة ملاحظات الإصدار، بدلاً من تشغيل أدوات أمان غير مراجعة تلقائيًا باستخدام أسرار المستودع.

تمثيل مبسط لخطوة الفحص الأساسية:

- name: فحص تغييرات طلب السحب
  env:
    OPENAI_API_KEY: ${{ secrets.CODEX_SECURITY_API_KEY }}
    BASE_SHA: ${{ github.event.pull_request.base.sha }}
    HEAD_SHA: ${{ github.event.pull_request.head.sha }}
    SCAN_DIR: ${{ runner.temp }}/codex-security-results
  run: |
    set -euo pipefail
    BASE_REVISION="$(git merge-base "$BASE_SHA" "$HEAD_SHA")"

    "$CODEX_SECURITY_BIN" scan . \
      --diff "$BASE_REVISION" \
      --head "$HEAD_SHA" \
      --auth api-key \
      --output-dir "$SCAN_DIR" \
      --json > "$RUNNER_TEMP/codex-security.json"

يفترض هذا المقتطف أن المشغل مثبت عليه CLI وتم التحقق منه، وأن رأس طلب السحب تم استنساخه مع التاريخ الكامل، وتم تعريف CODEX_SECURITY_BIN.

بالنسبة لسير عمل الإنتاج، استخدم دليل CI الرسمي الكامل بما في ذلك

الإجراءات المثبتة، وتصدير SARIF، والأذونات، والاحتفاظ بالمصنوعات، وفحوصات أمان الفروع.

مكانة Codex Security في النظام الأمني

لا يهدف Codex Security إلى استبدال جميع الضوابط الأمنية الحالية.

يمكنه استكمال الأدوات التالية:

  • اختبار أمان التطبيقات الثابتة.
  • تحليل مكونات البرمجيات.
  • فحص المفاتيح.
  • فحص البنية التحتية كرمز.
  • فحص الحاويات.
  • تحديثات التبعيات.
  • الاختبار العشوائي.
  • اختبار التطبيقات الديناميكي.
  • مراجعة الكود البشري.
  • اختبار الاختراق.
  • برامج مكافآت الثغرات.
  • مراقبة بيئة الإنتاج.

ميزته الفريدة هي القدرة على التفكير السياقي عبر بنية المستودع ونية النظام.

يمكن للنظام الأمني الناضج استخدام الماسحات الحتمية للتعامل مع الأنماط المعروفة عالية الحجم، والماسحات الذكية للتعامل مع المنطق عبر الملفات، وتحليل قابلية الاستغلال، والأدلة، وتوصيات الإصلاح.

ما لا يمكن أن يضمنه Codex Security

لا يمكنه إثبات أن المستودع آمن

لا يمكن لأي ماسح إثبات عدم وجود جميع الثغرات في أي قاعدة كود حقيقية عشوائية.

تغطية جزئية أو غير معروفة تجعل هذا القيد أكثر أهمية.

التحقق ليس قابلاً للتطبيق عالميًا

يمكن اختبار بعض النتائج في بيئة معزولة.

نتائج أخرى تعتمد على:

  • بيانات الإنتاج.
  • الخدمات الخارجية.
  • تكوين البنية التحتية.
  • الأجهزة.
  • بيانات الاعتماد.
  • منطق الأعمال.
  • سلوك المستخدم.

النتيجة بدون إثبات آلي لا تعني تلقائيًا أنها إيجابية كاذبة، والإثبات المتحقق منه لا يكشف جميع أشكال هذه الثغرة.

نتائج الذكاء الاصطناعي لا تزال تحتاج إلى مراجعة بشرية

قد يسيء النموذج فهم البنية، أو يبالغ في تقدير التأثير، أو يقترح تصحيحات غير كاملة، أو يقدم مشاكل تراجعية.

يجب على مسؤولي الأمن مراجعة الأدلة والحلول المقترحة.

حزمة مفتوحة المصدر لا تزال تستدعي النموذج

كود المصدر للحزمة علني، لكن الفحص الافتراضي ليس ثنائيًا محليًا ثابتًا مستقلاً تمامًا عن الوصول إلى الاستدلال.

قد يترتب على استخدام النموذج اعتبارات تتعلق بالتكلفة ومعالجة البيانات والترخيص.

المخرجات الحساسة تتطلب الحماية

قد يكون دليل النتائج أكثر حساسية من مخرجات البناء العادية.

لا ترفع النتائج التفصيلية أو ملفات إثبات المفهوم أو مقتطفات الكود المصدر الضعيف إلى المصنوعات العامة.

وصول الشبكة مقيد بالاستخدام المصرح به

استخدم الأداة فقط على المستودعات والأنظمة التي تملكها أو لديك إذن صريح بتقييمها.

لا يحل التحكم في الوصول من OpenAI محل التفويض القانوني.

الماسح الأمني يحتاج أيضًا إلى نموذج تهديد

أكبر ميزة مفاهيمية في Codex Security هي أيضًا متطلب عملي.

يحتاج الذكي إلى سياق دقيق.

قد لا يفسر المستودع وحده:

  • أي خدمة يمكن الوصول إليها علنًا.
  • أي مزود هوية موثوق.
  • ما إذا كانت هناك حدود شبكة.
  • أي البيانات حساسة.
  • فحوصات الترخيص المنفذة في الطبقات العليا.
  • أي وظيفة نشر معطلة.
  • المخاطر التي تقبلها المؤسسة.

السياق الضعيف قد يؤدي إلى نتائج منخفضة الجودة.

يجب على الفرق اعتبار نماذج التهديد القابلة للتحرير وقواعد المعرفة كأصول أمنية من الدرجة الأولى، وليس كزينة اختيارية للمطالبات.

الأسئلة الشائعة

ما هو Codex Security؟

Codex Security هو وكيل أمان التطبيقات من OpenAI لاكتشاف الثغرات والتحقق منها وتحديد أولوياتها والمساعدة في إصلاحها. ينبع من المشروع الداخلي Aardvark، وهو متاح الآن.

يتم تنفيذه عبر الإضافات، وCLI، وTypeScript SDK، وسير عمل سحابي متصل بالمستودعات.

هل Codex Security مفتوح المصدر بالكامل؟

تم نشر CLI وTypeScript SDK على GitHub بموجب ترخيص Apache 2.0

نشر الترخيص العام. نموذج OpenAI الأساسي، وخدمات الاستضافة السحابية، ونتائج الاكتشاف المحمية، والوصول غير المقيد إلى الأمن السيبراني لم يتم نشرها كمكونات مفتوحة المصدر أو مفتوحة الأوزان.

هل يمكن لأي شخص تثبيت وتشغيل Codex Security؟

يمكن لأي شخص الوصول إلى الحزم العامة، ولكن تشغيل الفحص يتطلب صلاحيات وصول إلى Codex Security. قد تتطلب بعض عمليات فحص المستودعات الكاملة أو القدرات الشبكية المتقدمة أيضًا "الوصول الموثوق به للأمن السيبراني" (Trusted Access for Cyber).

ما النموذج الذي يستخدمه Codex Security؟

توضح وثائق CLI الحالية أن الفحص يستخدم افتراضيًا GPT-5.6 Sol بمستوى استدلال xhigh. يمكن للمستخدمين اختيار نماذج ومستويات استدلال أخرى مدعومة، كما توثق المستودعات العامة تكوينات موفري جهات خارجية محددة.

هل يمكن لـ Codex Security فحص طلبات السحب؟

نعم. يمكن لـ CLI فحص التغييرات المقدمة بين المراجعة الأساسية ومراجعة الرأس، مما يجعله مناسبًا لسير عمل طلبات السحب. توفر OpenAI أيضًا دليلًا رسميًا لإجراءات GitHub Actions يدعم تصدير SARIF والاحتفاظ بالقطع الأثرية.

هل يقوم Codex Security بإصلاح الثغرات تلقائيًا؟

يمكنه اقتراح إصلاحات محدودة الحدود والمساعدة في التحقق من أن التغييرات تعالج نتيجة اكتشاف. يُنشئ الفحص تقارير فقط افتراضيًا، ويجب على البشر مراجعة واختبار واعتماد التصحيحات قبل الدمج أو النشر.

هل يمكن تشغيل Codex Security داخل Docker؟

يحتوي المستودع على موارد Docker وDocker Compose للفحص الدفعي غير التفاعلي. توصي OpenAI باستخدام تخزين ثابت خاص، وإدارة مفاتيح، وميزات عزل Linux المدعومة، وخيار تقوية AppArmor.

هل يثبت التقرير النظيف من Codex Security أن تطبيقي آمن؟

لا. قد تكون التغطية كاملة أو جزئية أو غير معروفة، ولا يمكن لأي ماسح آلي أن يضمن خلو التطبيقات المعقدة من الثغرات. استخدم Codex Security كجزء من برنامج تطوير أمني أوسع.

الأدوات ذات الصلة

  • Codex Security: نظرة عامة رسمية على المكونات الإضافية وCLI وSDK والماسح السحابي وسير العمل المدعوم.
  • مستودع Codex Security على GitHub: كود مصدر Apache-2.0 لـ CLI وSDK TypeScript وموارد Docker وسير عمل المساهمات.
  • Codex Security على npm: الحزمة المنشورة لتثبيت CLI وSDK.
  • Codex CLI: وكيل الترميز المحلي مفتوح المصدر من OpenAI ومضيف المكونات الإضافية.
  • فحص كود GitHub: واجهة نتائج الثغرات المتوافقة مع SARIF من GitHub.
  • CodeQL: محرك تحليل الكود الدلالي من GitHub لاكتشاف الثغرات القائم على الاستعلامات.
  • Semgrep: منصة تحليل ثابت قائمة على القواعد تكمل مراجعات الأمان الذكية.
  • OWASP Juice Shop: تطبيق يحتوي على ثغرات عمدًا للتدريب الأمني المصرح به وتقييم الماسحات.

الروابط ذات الصلة

الملخص

قامت OpenAI بفتح مصدر CLI وSDK TypeScript الخاصين بـ Codex Security، مما يوفر للمطورين أساسًا عامًا قائمًا على Apache-2.0 لفحص المستودعات ومراجعة التغييرات وسجل الفحص والتحقق من الإصلاحات والأنشطة الدفعية وتصدير SARIF وفحوصات CI والتكاملات الأمنية المخصصة.

يختلف هذا الوكيل عن ماسحات الأنماط الأساسية، حيث يبني سياق المستودع ونموذج التهديد، ويبحث عن الثغرات في هذا السياق، ويتحقق من المشكلات المشبوهة قدر الإمكان، ويقترح إصلاحات محدودة الحدود للمراجعة البشرية.

هذا الإصدار ليس نموذجًا أمنيًا محليًا غير مقيد. لا يزال تشغيل الفحوصات يتطلب وصولًا مصرحًا للاستدلال، وقد تتطلب بعض سير العمل الأمنية السيبرانية المتقدمة "الوصول الموثوق به للأمن السيبراني". كما تتطلب نتائج الاكتشاف الحساسة ومقتطفات الكود المصدري تخزينًا دقيقًا وضوابط احتفاظ.

يكون Codex Security أكثر فائدة ضمن خطة أمان تطبيقية متعددة الطبقات — وليس كدليل على خلو المستودع من الثغرات.

التغيير العملي هو أن مراجعات الأمان يمكن أن تقترب الآن من سرعة التطوير بمساعدة الذكاء الاصطناعي، بشرط أن يلتزم الفريق بشكل صارم بالترخيص ونمذجة التهديدات والتحقق والموافقة البشرية في عملياته.