deepsec: ابزار امنیتی متنباز با هوش مصنوعی
خلاصهٔ کاملتر
ورسل یه ابزار امنیتی متنباز به اسم deepsec منتشر کرده که بر پایه ایجنتهای کدنویسی کار میکنه. این ابزار طراحی شده تا مشکلات امنیتی سختیاب رو در کدبیسهای بزرگ شناسایی کنه؛ همون آسیبپذیریهایی که اسکنرهای معمولی اغلب از کنارشون رد میشن.
یکی از مهمترین ویژگیهای deepsec اینه که کاملاً روی زیرساخت خودت اجرا میشه. یعنی نه نیاز به یه سرویس ابری داری، نه باید کد حساسِ پروژهات رو جایی آپلود کنی. حتی میشه اون رو روی لپتاپ شخصی هم راه انداخت. برای استنتاج (inference) هم کافیه اشتراک Claude یا Codex داشته باشی و نیازی به تنظیمات اضافه نیست.
معماری deepsec از چند مرحله تشکیل شده. اول یه اسکن regex-only روی تمام فایلها انجام میشه تا نقاط حساس امنیتی پیدا بشن. بعد ایجنتها هر فایل مشکوک رو بررسی میکنن، جریان داده رو دنبال میکنن و بررسی میکنن آیا mitigationهایی وجود داره یا نه. در مرحله بعد، یه ایجنت دوم نتایج رو revalidate میکنه تا false positiveها حذف بشن. در آخر هم یه مرحله enrich وجود داره که با کمک git metadata، مشخص میکنه چه کسی باید هر مشکل رو برطرف کنه.
ابزار از مدلهای قدرتمند استفاده میکنه؛ Claude Opus 4.7 در حالت max effort و GPT 5.5 در حالت xhigh reasoning. نکته جالب اینه که نیازی به نسخههای خاص «cyber» این مدلها نداری، چون deepsec یه classifier داره که refusal بودن پاسخها رو بعد از هر مرحله بررسی میکنه و در عمل، برای پرامپتهایی که deepsec استفاده میکنه، refusal مشکلساز نیست.
برای پروژههای بزرگ که اسکن اونها ممکنه روی یه ماشین چند روز طول بکشه، deepsec از Vercel Sandboxes برای اجرای موازی پشتیبانی میکنه. ورسل خودش روی کدبیسهای داخلیاش تا بیش از ۱۰۰۰ sandbox همزمان رو اجرا کرده.
deepsec روی پروژههای واقعی هم آزمایش شده. وقتی روی کدبیس متنباز dub.co (پلتفرم attribution مارکتینگ) اجرا شد، مشکلات امنیتی واقعی و قابلاقدامی کشف کرد. استیون تی، بنیانگذار dub.co، گفته که اکثر ابزارهای اسکن خودکار یافتههای غیرقابلاستفاده تولید میکنن، ولی deepsec اولین ابزاریه که مشکلاتی رو فلگ کرده که یه مهندس امنیت واقعاً دنبالشون میگرده.
نرخ false positive در deepsec حدود ۱۰ تا ۲۰ درصده که با توجه به کیفیت یافتههای true positive، قابل قبوله. این ابزار بیشتر برای اپلیکیشنها و سرویسها بهینه شده و برای کتابخانهها و فریمورکها ممکنه نیاز به پرامپتهای سفارشی داشته باشه.
یه سیستم پلاگین هم داره که میشه باهاش scannerهای سفارشی نوشت؛ مثلاً regex matcherهایی که با مدل auth یا لایه داده پروژهات تطبیق داده شدن. حتی میشه از ایجنت کدنویسی بخوای که بر اساس نتایج اسکن اولیه، این matcherها رو بنویسه:
Inspect previous runs against ./my-app.
Are there custom deepsec matchers we should
add to find more candidates for vulnerabilities?
برای شروع هم کافیه دستور npx deepsec init رو در ریشه ریپازیتوری اجرا کنی تا پوشه .deepsec ساخته بشه.
نکات کلیدی:
- deepsec یه ابزار امنیتی متنباز مبتنی بر ایجنت هوش مصنوعی از ورسله
- روی زیرساخت خود کاربر اجرا میشه و نیازی به آپلود کد نیست
- از Claude Opus 4.7 و GPT 5.5 برای تحلیل عمیق کد استفاده میکنه
- معماری چهارمرحلهای: Scan → Investigate → Revalidate → Enrich
- نرخ false positive حدود ۱۰-۲۰٪ با مرحله revalidate برای کاهش خطا
- از اجرای موازی با Vercel Sandboxes (تا ۱۰۰۰+ sandbox) پشتیبانی میکنه
- سیستم پلاگین برای سفارشیسازی scanner بر اساس نیاز پروژه دارد




