OpenAI、常時稼働型のアプリケーションセキュリティサービス「Codex Security Cloud」を発表

OpenAIは、Codex Security Cloudプラットフォームに常時稼働型のアプリケーションセキュリティ機能を追加しました。ソースコードの継続的な検査、脆弱性の調査、修正案の生成を行います。

このサービスでは、サイバー対応モデルを「Daybreak Blue」経由で標準利用できます。Codexのデスクトップ版とWeb版向けにプラグインとしても提供されます。

今回の発表により、Codex Security Cloudは、従来の開発者主導のスキャン手法にとどまらない、AI支援型のアプリケーションセキュリティサービスとして位置づけられました。

エンジニアがローカル環境から手動でレビューを開始する必要はありません。このプラットフォームはGitHubリポジトリ全体をスキャンし、新たに加わったコード変更を継続的に評価します。

OpenAIによると、Codex Security Cloudは個々のファイルやプルリクエスト、ある時点のコードのスナップショットだけを対象とするのではなく、GitHubリポジトリ全体を検査できます。

より広い文脈を扱えるため、コンポーネント間の相互作用、認証経路、依存関係、設定ファイル、データフローに起因するセキュリティ上の問題も見つけやすくなる可能性があります。

リポジトリと連携すると、プラットフォームは新しいコミットを継続的にレビューします。これにより、コードのセキュリティ対策は、定期スキャンやリリース前の評価といった断続的な作業から、開発ライフサイクル全体を通じた継続的な監視へと移行します。

セキュリティチームにとっては、コミットを継続的に分析することで、脆弱な変更がリポジトリに入ってから特定されるまでの時間を短縮できる可能性があります。

リリース頻度の高いコードベースを扱う開発者の支援にもなります。手作業のコードレビューや従来の静的アプリケーションセキュリティテスト(SAST)ツールでは、こうしたペースに追いつくのが難しいためです。

OpenAIは、このサービスが疑わしい脆弱性を指摘するだけではないと説明しています。Codex Security Cloudは、検出結果を調査して重複を排除することで、アプリケーションセキュリティチームのアラート疲れを軽減することを目指しています。

セキュリティスキャナーは、複数のルールやファイル、脆弱な実行パスから、重複する検出結果を頻繁に出力します。自動的な相関分析により、アナリストは個別の問題と、同じ根本原因に起因する繰り返しのアラートを区別しやすくなります。

このサービスは修正案もレビュー用に用意します。脆弱性の検出からコード変更までの間に、人間による承認の段階を設けています。

本番環境への変更を自律的に反映するのではなく、修正提案を生成する設計とみられます。開発者やセキュリティエンジニアは、その提案を確認・テストし、既存のソフトウェア開発プロセスを通じてマージできます。

このモデルは、一般的なコーディング上の欠陥、安全でないパターン、ロジックエラー、新たにコミットされたコードで生じた脆弱性の特定に役立つ可能性があります。

Codex Security Cloud is getting a major upgrade, with access to cyber-capable models through Daybreak Blue included by default.

It scans entire GitHub repos, continuously reviews new commits, investigates and deduplicates findings, and prepares fixes for review – even when your… pic.twitter.com/up1hpkiCAK

ただし、組織は変更をデプロイする前に、検証の仕組み、セキュアなコードレビュー手順、テストパイプライン、AIが生成したパッチに対するガバナンスを整えておく必要があります。

今回の発表の中心となる機能が常時稼働です。OpenAIは、このサービスが「ノートPCを閉じている間も」リポジトリをレビューし、修正案を用意できると説明しています。スキャンや調査は、ローカルの開発セッションに依存せず、クラウドベースのワークフローで行われることになります。

このアーキテクチャは、分散した開発組織の支えになり得ます。リポジトリ、コミット、開発環境の全体にわたって、途切れのないセキュリティ対策を実現できるためです。

セキュリティチームがコード分析を一元化しつつ、開発者にはCodexのデスクトップ版とWeb版から利用させることも可能になるでしょう。

Codex Security Cloudは、アプリケーションセキュリティにおけるエージェント型AIへの移行が進んでいることを示しています。こうしたツールは、潜在的な欠陥を特定するだけでなく、その背景を調査し、結果に優先順位を付け、修正も支援します。

企業にとっての実用的な価値は、検出精度、誤検知率、リポジトリのアクセス制御、データの取り扱いに関する保証、生成されるパッチの品質によって左右されます。

組織は、明確な承認ゲート、監査証跡、最小権限のGitHub権限を整備するとともに、提案されたセキュリティ修正はすべて独立して検証する必要があります。

今回のアップデートにより、Codex Security Cloudは、GitHub中心の開発環境における常時稼働のセキュリティレイヤーとなります。継続的なコードレビューと、AIによる調査・修正案の作成を組み合わせたものです。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。チームで試してみる

翻訳元: https://cyberpress.org/openai-launches-codex-security-cloud/

本記事は cyberpress.org の記事を翻訳・要約したものです。