การตรวจสอบการพึ่งพาท้องถิ่นสำหรับการเขียนโค้ดและการทำงานด้านความปลอดภัยที่ขับเคลื่อนด้วย AI
deptrust, โดย Clidey, เป็นเครื่องมือรักษาความปลอดภัยแบบโอเพนซอร์สที่ป้องกันไม่ให้เอเจนต์ AI แนะนำการพึ่งพาที่ไม่ปลอดภัยหรือเก่าเกินไป มันทำงานเป็น CLI และ MCP เซิร์ฟเวอร์เพื่อตรวจสอบความปลอดภัยของแพ็คเกจเทียบกับแหล่งที่มาของช่องโหว่ในเวลาจริง โดยเสนอสัญญาณความเสี่ยงอัตโนมัติสำหรับการเปิดตัวล่าสุด ความสามารถหลักรวมถึงการสแกนข้ามผู้จัดการแพ็คเกจมากกว่า 14 รายการและการสอบถาม OSV และฐานข้อมูลคำแนะนำของ GitHub มันมุ่งเป้าไปที่นักพัฒนาและทีมรักษาความปลอดภัยที่ใช้ผู้ช่วยการเขียนโค้ด AI เพื่อลดความเสี่ยงในห่วงโซ่อุปทาน.
คุณสามารถใช้มันทำงานอะไรได้บ้าง?
เครื่องมือนี้ตรวจสอบคำแนะนำเกี่ยวกับการพึ่งพาจากผู้ช่วยการเขียนโค้ดและให้การตรวจสอบความปลอดภัยก่อนที่แพ็คเกจจะถึงฐานข้อมูลโค้ด มันยอมรับตัวระบุแพ็คเกจจากระบบนิเวศต่างๆ และจัดการกับชื่อที่มีขอบเขตและแนวทางที่ซับซ้อน ผลลัพธ์ทั่วไปคือการตัดสินใจเกี่ยวกับความเสี่ยงที่ชัดเจนซึ่งส่งกลับไปยังลูกค้าที่เรียกใช้ ซึ่งช่วยให้ตัวแทน AI หรือผู้พัฒนาตัดสินใจว่าจะดำเนินการต่อหรือไม่ ระบบนิเวศที่รองรับรวมถึง npm, PyPI, Cargo, Go modules, Maven เป็นต้น
การตรวจสอบช่องโหว่ของมันเชื่อถือได้แค่ไหน?
ความน่าเชื่อถือมาจากการสอบถามโดยตรงไปยังแหล่งข้อมูลที่ปรึกษาที่มีชื่อเสียง: เครื่องมือนี้รวมเข้ากับ OSV และ ฐานข้อมูลที่ปรึกษาของ GitHub และทำการสอบถามขนานเพื่อเร่งผลลัพธ์ มันส่งสัญญาณความเสี่ยงที่ชัดเจนสำหรับแพ็คเกจที่เผยแพร่ภายใน 72 ชั่วโมง และจัดประเภทการค้นพบเป็นหมวดหมู่ที่สามารถดำเนินการได้ การครอบคลุมขึ้นอยู่กับข้อมูลที่ปรึกษาภายนอกเหล่านั้น ดังนั้นผลลัพธ์จึงสะท้อนข้อมูลของผู้ให้บริการแทนที่จะเป็นกระบวนการค้นพบที่เป็นอิสระ
ข้อมูลนำเข้าและข้อจำกัดใดบ้างที่มีผลต่อผลลัพธ์ของมัน?
เครื่องมือนี้ทำงานในเครื่องและเรียกใช้ API ของทะเบียนแพ็คเกจสาธารณะและช่องโหว่โดยตรง ดังนั้นข้อมูลนำเข้าของมันคือชื่อแพ็คเกจ เวอร์ชัน และข้อมูลเมตาของทะเบียน โมเดลนั้นหมายความว่าทะเบียนหรือดัชนีส่วนตัวที่ไม่มี API ที่เข้าถึงได้อาจถูกละเว้นจากการตรวจสอบ นอกจากนี้ยังพึ่งพาข้อมูลที่ปรึกษาที่เผยแพร่สำหรับช่องโหว่ในอดีต; การขาดหายไปหรือการล่าช้าในการให้คำแนะนำอาจทำให้เกิดช่องว่างที่ต้องการการตรวจสอบด้วยตนเองสำหรับกรณีขอบ
การเพิ่มเครื่องมือในกระบวนการทำงานที่ช่วยด้วย AI นั้นมีความเป็นไปได้หรือไม่?
ใช่สำหรับการตั้งค่าที่เข้ากันได้กับ MCP: เครื่องมือที่ใช้ Go ทำงานบนแพลตฟอร์มเดสก์ท็อปและเปิดเผยอินเทอร์เฟซเซิร์ฟเวอร์ MCP ที่รวมเข้ากับโฮสต์ที่ปฏิบัติตาม MCP เส้นทางการติดตั้งรวมถึง npm (pnpx), Homebrew หรือการติดตั้ง Go โดยตรง และการดำเนินการในเครื่องที่ไม่มีการพึ่งพาใดๆ จะหลีกเลี่ยงการส่งโค้ดส่วนตัวไปยังบริการของบุคคลที่สาม การออกแบบนั้นตรงกับทีมที่ต้องการการตรวจสอบการพึ่งพาอย่างรวดเร็วในสถานที่ระหว่างการเขียนโค้ดด้วยผู้ช่วย AI
ชั้นความปลอดภัยที่ใช้ได้จริงสำหรับการตัดสินใจเกี่ยวกับการพึ่งพาที่ช่วยด้วย AI
สำหรับนักพัฒนาและทีมความปลอดภัยที่ใช้ผู้ช่วยการเขียนโค้ด AI, deptrust แสดงถึงทางเลือกที่ใช้ได้จริงซึ่งได้รับการสนับสนุนจากการชื่นชมของชุมชนใน Hacker News และ Reddit สำหรับการป้องกันการถดถอยที่เกิดจาก AI ทีมควรถือสัญญาณของมันเป็นประตู ไม่ใช่อำนาจเดียว: ในกรณีที่การให้คำแนะนำมีน้อยหรือแพ็คเกจเพิ่งเผยแพร่ ให้จับคู่การตรวจสอบอัตโนมัติกับการตรวจสอบของมนุษย์ ใช้เพื่อลดความเสี่ยงจากการพึ่งพาภายในเวิร์กโฟลว์ที่ขับเคลื่อนด้วย AI ขณะยังคงมีการดูแลด้วยตนเองอยู่