في ظل الاعتماد المتزايد على أدوات التطوير المدعومة بالذكاء الاصطناعي، تظهر قضايا جديدة تتعلق بأمان البرمجيات، حيث تُنتج هذه الأدوات شيفرات برمجية تحتوي على ثغرات أمنية بشكل متكرر. لذا، ظهرت حاجة ملحة لتطوير آليات أوتوماتيكية تستطيع اكتشاف هذه الثغرات وتصحيحها بسرعة.

يستعرض البحث الجديد المنشور على منصة أرشيف (arXiv) حلًا أوتوماتيكيًا تم تصميمه لتقييم أمان الشيفرات. يقوم هذا الحل بتوليد شيفرات بايثون (Python) من تعليمات خاصة بنموذج تقييم أمان الشيفرات (LLMSecEval)، ويمسح الثغرات بشكل متوازٍ باستخدام كل من أدوات CodeQL وBandit، بالتزامن مع استخدام نموذج لغة مستقل يؤكد على جودة الشيفرة.

كما يتم إثراء النتائج الناتجة عن المدقق الشيفري بالتقنيات المستخدمة في MITRE ATT&CK، بالإضافة إلى أمثلة على الثغرات المعروفة ومبادئ أداء بايثون المثلى. يتضمن النظام بشكل أوتوماتيكي أيضًا توليد تصحيحات، وإعادة مسح الشيفرة للتحقق من النتائج.

تمّ اختبار النظام على إعدادين مختلفين: الإعداد الأول (P1) الذي يستخدم فقط النتائج المحسّنة، والإعداد الثاني (P2) الذي يستفيد بالإضافات من نتائج CodeQL وBandit. أظهرت النتائج أن الإعداد P1 قلل من نتائج التحليل الساكن عبر جميع النماذج الأربعة المستخدمة، بينما أظهر الإعداد P2 تحسينات أكبر، حيث حقق تخفيضات في نتائج الثغرات بنسبة تصل إلى 69%.

إن تحقيق توافق في النتائج بلغ حوالي 81% عبر جميع التكوينات، يُظهر فعالية الأداة في تحسين أمان الشيفرات. غير أن التصحيحات أدت إلى ظهور ثغرات جديدة في 15-22% من الحالات، مما يعكس ضرورة توخي الحذر عند التعديل.

تسلط هذه النتائج الضوء على أهمية التفرقة بين فعالية أنظمة الاستخراج الأولى والأمان الأولي للشيفرة، مما يعكس تحديات جديدة يتعين على المطورين والعملاء مواجهتها في رحلتهم نحو أمان البرمجيات.