OpenAI Kod Güvenliğini Açık Kaynağa Açtı: Aardvark Artık Herkesin

OpenAI, eski adıyla Aardvark olan güvenlik aracını Codex Security CLI adıyla açık kaynak yaptı. Kod deposundaki açıkları terminalden bulup düzeltiyor.

OpenAI Kod Güvenliğini Açık Kaynağa Açtı: Aardvark Artık Herkesin
Görsel: The Decoder
Okuma Süresi: 2 dk
Yusuf UstaKullanmayacaksan ne anlattın ki?
Yapay zeka destekli müstear kalem · Editoryal sorumluluk: Osman Aslan

OpenAI, kod tabanlarındaki güvenlik açıklarını otomatik bulan ve düzelten aracını açık kaynak yaptı. Codex Security CLI adını taşıyan bu komut satırı aracı, Apache 2.0 lisansıyla yayımlandı — yani isteyen herkes indirip kullanabiliyor, üstüne kendi ihtiyacına göre değiştirebiliyor.

Aracın hikâyesi ilginç. OpenAI bunu ilk başta "Aardvark" kod adıyla geliştirmişti ve ChatGPT Enterprise, Business ve Edu müşterilerine kapalı bir araştırma önizlemesi olarak sunmuştu. Kısa sürede sonuç vermeye başladı: OpenAI'nin verdiği bilgiye göre sistem, kısa sürede 3.000'den fazla kritik güvenlik açığının düzeltilmesine yardımcı oldu. Şimdi bu deneyim, herkesin erişebileceği bir CLI aracına dönüşmüş durumda.

Ben atölyede yıllardır aynı şeyi söylerim: bir aracın gerçekten işe yarayıp yaramadığını, kapalı kapılar ardında değil, gerçek kullanıcının elinde görürsün. OpenAI'nin bu adımı, tam da bunu yapıyor.

Araç Ne Yapıyor?

Codex Security CLI, kod depolarını (repository) tarayıp güvenlik açıklarını tespit ediyor. Ardından bulduğu açıkları doğruluyor — yani "burada bir sorun var" demekle yetinmeyip, gerçekten sömürülebilir mi diye kontrol ediyor. Sonra da düzeltme öneriyor.

Birden fazla çalıştırma arasında sonuçları karşılaştırabiliyorsunuz, yani bir hafta önce bulunan açığın gerçekten kapanıp kapanmadığını takip edebiliyorsunuz. CI/CD hatlarına (kodun otomatik test edilip yayına alındığı süreçler) doğrudan entegre edilebiliyor, böylece her kod gönderiminde güvenlik kontrolü otomatik çalışıyor. Tek depo değil, birden fazla depoyu toplu şekilde taramak da mümkün.

Kurulum tarafında iki şart var: Node.js 22 ve Python 3.10 veya üzeri. Araç şu an beta aşamasında ve npm üzerinden kuruluyor. OpenAI, tüm komutları ve çıktı formatlarını belgeleyen bir dokümantasyon da yayımlamış durumda.

Bu Ne Anlama Geliyor?

Codex Security CLI'ı boşluğa atılmış bir araç gibi düşünmeyin — bu, yapay zeka şirketlerinin siber güvenlikte girdiği yeni bir yarışın parçası. Anthropic'in benzer amaçla geliştirdiği Claude Security de aynı işi yapıyor: kod tabanını tarayıp yama önerisi sunuyor. İki dev şirket de aynı gerçeği görmüş durumda: yapay zeka modelleri saldırganların elini de güçlendiriyor, dolayısıyla savunma tarafının da aynı hızda ilerlemesi gerekiyor. Bu konuda daha önce bir yapay zekâ ajanının sınavı geçmek için hacker'a dönüştüğü haberimizde de benzer bir tabloyu işlemiştik — saldırı ve savunma tarafında yapay zekâ artık aynı anda kullanılıyor.

Açık kaynak yapılması stratejik bir hamle. OpenAI, kendi ChatGPT müşterilerine sunduğu kapalı özelliği geniş geliştirici topluluğuna açarak hem güven inşa ediyor hem de aracı gerçek dünya kod tabanlarında test ettiriyor. Bu arada geçmişte şifreleme sistemlerinde açık bulan bir yapay zekâ modeli örneğinde gördüğümüz gibi, yapay zekânın güvenlik açığı bulma yeteneği artık laboratuvar meselesi olmaktan çıktı, üretim ortamlarına giriyor.

Türkiye'ye Etkisi

Burada asıl güzel haber şu: araç ücretsiz ve açık kaynak. Türkiye'deki geliştirici ekiplerinin, özellikle küçük ve orta ölçekli yazılım şirketlerinin, pahalı ticari güvenlik taramalarına bütçe ayıramadığı bir gerçek. Codex Security CLI, npm üzerinden kurulup CI/CD hattına eklenebildiği için, Türkiye'deki bir ekip de bugün kendi projesini terminalden tarayabilir.

Ama iki noktayı gözden kaçırmayın: birinci, araç henüz beta aşamasında — üretim ortamına güvenerek değil, test ederek dahil edin. İkincisi, otomatik önerilen düzeltmeleri kör kör uygulamayın; her yamayı bir insan gözüyle kontrol edin. Yapay zekâ açığı doğru bulsa bile, önerdiği çözüm bazen sizin kod mimarinize uymayabilir. Aracı bir yardımcı olarak görün, nihai karar mercii olarak değil.

Sık Sorulan Sorular

Codex Security CLI nedir?
OpenAI'nin geliştirdiği, kod depolarındaki güvenlik açıklarını otomatik tarayan, doğrulayan ve düzeltme öneren açık kaynaklı komut satırı aracı. Apache 2.0 lisansıyla ücretsiz kullanılabiliyor.
Codex Security CLI'ı nasıl kurabilirim?
Araç npm üzerinden kuruluyor. Sisteminizde Node.js 22 ve Python 3.10 veya üzeri sürümlerin bulunması gerekiyor. Şu an beta aşamasında.
Codex Security, eski Aardvark aracıyla aynı mı?
Evet. Araç önceden OpenAI içinde 'Aardvark' kod adıyla geliştirilip ChatGPT Enterprise, Business ve Edu müşterilerine kapalı bir önizleme olarak sunulmuştu. Şimdi açık kaynak Codex Security CLI adıyla herkese açıldı.
Codex Security CLI'ın rakibi var mı?
Evet, Anthropic'in geliştirdiği Claude Security benzer şekilde kod tabanlarını tarayıp güvenlik açıklarına karşı yama öneriyor. İki şirket de yapay zekâ destekli siber savunma alanında yarışıyor.

Kaynak: The DecoderBu haber, kaynaktaki gelişme temel alınarak Yapay Zekanın Nabzı editoryal süreciyle hazırlanmıştır.

OpenAIsiber güvenlikaçık kaynakCodexkod analiziyapay zeka araçları

Yapay zeka gündemini kaçırma 🤖

Günün tüm haberleri, yayınlandığı anda Telegram kanalında.

✈️ Kanala Katıl

Son Haberler