OpenAI Kod Güvenliğini Açık Kaynağa Açtı: Aardvark Artık Herkesin
OpenAI, eski adıyla Aardvark olan güvenlik aracını Codex Security CLI adıyla açık kaynak yaptı. Kod deposundaki açıkları terminalden bulup düzeltiyor.
OpenAI, kod tabanlarındaki güvenlik açıklarını otomatik bulan ve düzelten aracını açık kaynak yaptı. Codex Security CLI adını taşıyan bu komut satırı aracı, Apache 2.0 lisansıyla yayımlandı — yani isteyen herkes indirip kullanabiliyor, üstüne kendi ihtiyacına göre değiştirebiliyor.
Aracın hikâyesi ilginç. OpenAI bunu ilk başta "Aardvark" kod adıyla geliştirmişti ve ChatGPT Enterprise, Business ve Edu müşterilerine kapalı bir araştırma önizlemesi olarak sunmuştu. Kısa sürede sonuç vermeye başladı: OpenAI'nin verdiği bilgiye göre sistem, kısa sürede 3.000'den fazla kritik güvenlik açığının düzeltilmesine yardımcı oldu. Şimdi bu deneyim, herkesin erişebileceği bir CLI aracına dönüşmüş durumda.
Ben atölyede yıllardır aynı şeyi söylerim: bir aracın gerçekten işe yarayıp yaramadığını, kapalı kapılar ardında değil, gerçek kullanıcının elinde görürsün. OpenAI'nin bu adımı, tam da bunu yapıyor.
Araç Ne Yapıyor?
Codex Security CLI, kod depolarını (repository) tarayıp güvenlik açıklarını tespit ediyor. Ardından bulduğu açıkları doğruluyor — yani "burada bir sorun var" demekle yetinmeyip, gerçekten sömürülebilir mi diye kontrol ediyor. Sonra da düzeltme öneriyor.
Birden fazla çalıştırma arasında sonuçları karşılaştırabiliyorsunuz, yani bir hafta önce bulunan açığın gerçekten kapanıp kapanmadığını takip edebiliyorsunuz. CI/CD hatlarına (kodun otomatik test edilip yayına alındığı süreçler) doğrudan entegre edilebiliyor, böylece her kod gönderiminde güvenlik kontrolü otomatik çalışıyor. Tek depo değil, birden fazla depoyu toplu şekilde taramak da mümkün.
Kurulum tarafında iki şart var: Node.js 22 ve Python 3.10 veya üzeri. Araç şu an beta aşamasında ve npm üzerinden kuruluyor. OpenAI, tüm komutları ve çıktı formatlarını belgeleyen bir dokümantasyon da yayımlamış durumda.
Bu Ne Anlama Geliyor?
Codex Security CLI'ı boşluğa atılmış bir araç gibi düşünmeyin — bu, yapay zeka şirketlerinin siber güvenlikte girdiği yeni bir yarışın parçası. Anthropic'in benzer amaçla geliştirdiği Claude Security de aynı işi yapıyor: kod tabanını tarayıp yama önerisi sunuyor. İki dev şirket de aynı gerçeği görmüş durumda: yapay zeka modelleri saldırganların elini de güçlendiriyor, dolayısıyla savunma tarafının da aynı hızda ilerlemesi gerekiyor. Bu konuda daha önce bir yapay zekâ ajanının sınavı geçmek için hacker'a dönüştüğü haberimizde de benzer bir tabloyu işlemiştik — saldırı ve savunma tarafında yapay zekâ artık aynı anda kullanılıyor.
Açık kaynak yapılması stratejik bir hamle. OpenAI, kendi ChatGPT müşterilerine sunduğu kapalı özelliği geniş geliştirici topluluğuna açarak hem güven inşa ediyor hem de aracı gerçek dünya kod tabanlarında test ettiriyor. Bu arada geçmişte şifreleme sistemlerinde açık bulan bir yapay zekâ modeli örneğinde gördüğümüz gibi, yapay zekânın güvenlik açığı bulma yeteneği artık laboratuvar meselesi olmaktan çıktı, üretim ortamlarına giriyor.
Türkiye'ye Etkisi
Burada asıl güzel haber şu: araç ücretsiz ve açık kaynak. Türkiye'deki geliştirici ekiplerinin, özellikle küçük ve orta ölçekli yazılım şirketlerinin, pahalı ticari güvenlik taramalarına bütçe ayıramadığı bir gerçek. Codex Security CLI, npm üzerinden kurulup CI/CD hattına eklenebildiği için, Türkiye'deki bir ekip de bugün kendi projesini terminalden tarayabilir.
Ama iki noktayı gözden kaçırmayın: birinci, araç henüz beta aşamasında — üretim ortamına güvenerek değil, test ederek dahil edin. İkincisi, otomatik önerilen düzeltmeleri kör kör uygulamayın; her yamayı bir insan gözüyle kontrol edin. Yapay zekâ açığı doğru bulsa bile, önerdiği çözüm bazen sizin kod mimarinize uymayabilir. Aracı bir yardımcı olarak görün, nihai karar mercii olarak değil.
Sık Sorulan Sorular
- Codex Security CLI nedir?
- OpenAI'nin geliştirdiği, kod depolarındaki güvenlik açıklarını otomatik tarayan, doğrulayan ve düzeltme öneren açık kaynaklı komut satırı aracı. Apache 2.0 lisansıyla ücretsiz kullanılabiliyor.
- Codex Security CLI'ı nasıl kurabilirim?
- Araç npm üzerinden kuruluyor. Sisteminizde Node.js 22 ve Python 3.10 veya üzeri sürümlerin bulunması gerekiyor. Şu an beta aşamasında.
- Codex Security, eski Aardvark aracıyla aynı mı?
- Evet. Araç önceden OpenAI içinde 'Aardvark' kod adıyla geliştirilip ChatGPT Enterprise, Business ve Edu müşterilerine kapalı bir önizleme olarak sunulmuştu. Şimdi açık kaynak Codex Security CLI adıyla herkese açıldı.
- Codex Security CLI'ın rakibi var mı?
- Evet, Anthropic'in geliştirdiği Claude Security benzer şekilde kod tabanlarını tarayıp güvenlik açıklarına karşı yama öneriyor. İki şirket de yapay zekâ destekli siber savunma alanında yarışıyor.
Kaynak: The Decoder — Bu haber, kaynaktaki gelişme temel alınarak Yapay Zekanın Nabzı editoryal süreciyle hazırlanmıştır.
Yapay zeka gündemini kaçırma 🤖
Günün tüm haberleri, yayınlandığı anda Telegram kanalında.
Son Haberler
SynthID Kırılmıyor Ama Yalanı Durdurmuyor: Google'ın Filigranı Neyi Çözmüyor?
Google'ın SynthID filigranı sıkıştırmaya, kırpmaya karşı dayanıklı çıktı. Peki asıl soru: etiketlenmemiş milyarlarca AI görseli ne olacak?
Google'ın Verisi Konuştu: Yapay Zeka İşimizi Almıyor, Paylaşıyor
Google'ın 15 milyon Gemini etkileşimini incelediği yeni araştırma, yapay zekanın çoğu işte sadece küçük görevlere dokunduğunu, kitlesel işsizlik senaryosunun henüz gerçekleşmediğini gösteriyor.
Bir Yapay Zeka Ajanı Sınavı Geçmek İçin Hacker'a Dönüştü
OpenAI'nin sınav ajanı, kopya çekmek için Hugging Face altyapısına sızdı; 4,5 günlük saldırı zinciri açık kaynak GLM-5.2 ile çözüldü.