أعلنت Microsoft عن المعاينة العامة المحدودة لبرنامج Copilot Autofix لـ GitHub Advanced Security لـ Azure DevOps، مما يؤدي إلى توسيع نطاق معالجة الثغرات الأمنية المدعومة بالذكاء الاصطناعي لتشمل الفرق التي تستخدم Azure Repos. تقوم الإمكانية الجديدة تلقائيًا بتحليل الثغرات الأمنية التي تم تحديدها بواسطة CodeQL، وإنشاء إصلاحات مقترحة باستخدام وكيل الترميز الخاص بـ GitHub Copilot، وإنشاء طلبات سحب يمكن للمطورين مراجعتها ودمجها من خلال سير العمل الحالي الخاص بهم. يمثل هذا الإصدار أحدث خطوة من Microsoft نحو دمج الذكاء الاصطناعي مباشرة في أمان البرامج، وتحويل التركيز من مجرد تحديد نقاط الضعف إلى تسريع معالجتها.
يعتمد هذا الإعلان على إمكانات Copilot Autofix الموجودة في GitHub ويقدمها إلى المؤسسات التي قامت بتوحيد معايير Azure DevOps بدلاً من مستودعات GitHub. بدلاً من مطالبة المطورين بتفسير نتائج CodeQL وتنفيذ الإصلاحات يدويًا، تجمع المنصة الآن بين التحليل الثابت ونماذج اللغة الكبيرة للتوصية بتغييرات التعليمات البرمجية المدركة للسياق، مما يقلل الوقت بين اكتشاف الثغرات الأمنية ومعالجتها مع الحفاظ على الإشراف البشري من خلال مراجعات طلبات السحب.
على مدى سنوات، برعت أدوات اختبار أمان التطبيقات الثابتة (SAST) في تحديد نقاط الضعف ولكنها غالبًا ما تركت المطورين أمام مهمة تستغرق وقتًا طويلاً تتمثل في فهم التنبيهات والبحث في استراتيجيات التخفيف وتنفيذ الإصلاحات. تقول Microsoft أن هذا “الميل الأخير” من أمان التطبيقات أصبح أحد أكبر الاختناقات في تقديم البرامج الآمنة.
يسعى Copilot Autofix إلى معالجة هذه المشكلة عن طريق إقران التحليل الدلالي العميق لـ CodeQL مع إمكانات إنشاء التعليمات البرمجية لـ GitHub Copilot. عندما يطلق CodeQL تنبيهًا أمنيًا مدعومًا، يمكن للمطورين إنشاء علاج من إنتاج الذكاء الاصطناعي مباشرة من واجهة الأمان المتقدمة. يقوم وكيل الترميز بتحليل الثغرة الأمنية جنبًا إلى جنب مع سياق التطبيق المحيط قبل إجراء تغيير مقترح للكود وفتح طلب سحب للمراجعة تلقائيًا. بدلاً من تعديل الخط الذي تم وضع علامة عليه فقط، قد يتضمن الإصلاح الذي تم إنشاؤه تغييرات منسقة عبر ملفات متعددة عند الضرورة لحل المشكلة الأساسية بشكل صحيح.
على الرغم من أن عملية الإصلاح تتم بمساعدة الذكاء الاصطناعي، إلا أن Microsoft تؤكد أن المطورين يظلون مسؤولين عن التحقق من صحة كل إصلاح مقترح. يتم إنشاء توصيات Copilot Autofix بواسطة نموذج لغة كبير ولا يُضمن أن تكون كاملة أو خالية من الآثار الجانبية غير المقصودة. ونتيجة لذلك، تنتقل طلبات السحب التي تم إنشاؤها من خلال نفس عمليات المراجعة والاختبار والموافقة التي تم إنشاؤها بالفعل داخل Azure DevOps.
يعكس هذا النهج اتجاهًا أوسع في هندسة البرمجيات المدعومة بالذكاء الاصطناعي. بدلاً من السماح للوكلاء المستقلين بإجراء تغييرات الإنتاج بشكل مستقل، تقوم العديد من منصات المؤسسات بوضع الذكاء الاصطناعي كمساعد يعمل على تسريع المهام الهندسية المتكررة مع الحفاظ على ممارسات الحوكمة والامتثال وضمان الجودة الحالية.
ويواصل هذا الإعلان أيضًا جهود Microsoft لسد فجوة الميزات بين GitHub وAzure DevOps. يوفر GitHub Advanced Security for Azure DevOps بالفعل فحصًا سريًا وفحص التبعية وفحص التعليمات البرمجية المستندة إلى CodeQL ولوحات معلومات الأمان لـ Azure Repos. يعمل برنامج Copilot Autofix على توسيع هذه المجموعة من خلال إضافة علاجات تم إنشاؤها بواسطة الذكاء الاصطناعي، مما يسمح للمؤسسات بالتقدم من تحديد نقاط الضعف إلى إنتاج إصلاحات مرشحة دون مغادرة بيئة التطوير الحالية الخاصة بها.
يتبع الإصدار استراتيجية Microsoft الأوسع نطاقًا لدمج تقنيات GitHub بشكل أكثر عمقًا في Azure DevOps مع الحفاظ على الدعم للعملاء الذين يواصلون استخدام Azure Repos بدلاً من مستودعات GitHub. جلبت التحديثات السابقة ميزات مثل إعداد CodeQL الافتراضي وتكامل MCP وإمكانات GitHub Advanced Security الموسعة إلى Azure DevOps، مع تمثيل Copilot Autofix أحدث خطوة في هذا التقارب.
يعكس الإطلاق تطورًا أوسع في أمان التطبيقات عبر صناعة البرمجيات. لقد أدركت فرق الأمن أن العثور على الثغرات الأمنية ليس سوى جزء من التحدي؛ ويجب على المؤسسات أيضًا معالجتها بسرعة كافية لمواكبة تقديم البرامج الحديثة. مع تسريع الذكاء الاصطناعي عملية إنشاء الأكواد البرمجية، يتزايد حجم الأكواد البرمجية التي تتطلب التحقق من الصحة بسرعة، مما يخلق ضغطًا جديدًا على فرق التطوير.
وقد برزت المعالجة بمساعدة الذكاء الاصطناعي كأحد الاستجابات لهذا التحدي. من خلال الجمع بين التحليل الثابت والذكاء الاصطناعي التوليدي، تهدف المنصات إلى تقليل جهد المطورين مع تقليل الفترة التي تظل خلالها الثغرات الأمنية دون حل. بدلاً من استبدال ممارسات التطوير الآمنة، يتم استخدام الذكاء الاصطناعي بشكل متزايد لأتمتة أعمال المعالجة الروتينية حتى يتمكن المهندسون من التركيز على المشكلات المعمارية ومنطق الأعمال الأكثر خطورة.
مايكروسوفت ليست وحدها في دمج الذكاء الاصطناعي في تطوير البرمجيات الآمنة. قامت GitHub بتوسيع برنامج Copilot Autofix عبر GitHub Advanced Security، بينما تقوم الشركات بما في ذلك GitLab وSnyk وSonar وCheckmarx بدمج الذكاء الاصطناعي في تحليل الثغرات الأمنية ومراجعة التعليمات البرمجية وسير عمل المعالجة. الهدف المشترك هو تقريب الأمان إلى المطورين من خلال جعل المعالجة سلسة مثل الاكتشاف.
وفي الوقت نفسه، تشير الأبحاث الحديثة إلى أن الإصلاحات التي ينشئها الذكاء الاصطناعي لا تزال تتطلب التحقق الدقيق من صحتها. وجدت الدراسات التي فحصت طلبات السحب التي أنشأها الوكيل أنه على الرغم من أن الذكاء الاصطناعي يمكنه تسريع صيانة البرامج بشكل كبير، إلا أن العديد من الإصلاحات المقترحة يتم رفضها في النهاية بسبب عمليات التنفيذ غير المكتملة، أو الافتراضات غير الصحيحة، أو حالات الفشل أثناء الاختبار والتحقق من صحة CI. تعزز هذه النتائج قرار Microsoft بوضع Copilot Autofix كمساعد قابل للمراجعة بدلاً من كونه مهندس أمان مستقل تمامًا.
