প্রকল্প সম্পর্কে
MergeMind হলো একটি CI-ইন্টিগ্রেটেড মার্জ রিকোয়েস্ট অ্যানালাইজার, যা সেইসব টিমের জন্য তৈরি যাদের কোড পরিবর্তনের অডিট প্রমাণ দেখাতে হয়। এটি GitHub Action অথবা GitLab CI জব হিসেবে চলে, পুল/মার্জ রিকোয়েস্টের ডিফ (diff) পরিদর্শন করে এবং একটি স্ট্রাকচারড অ্যাসেসমেন্ট কমেন্ট বা নোট হিসেবে রিকোয়েস্টে পোস্ট করে।
## এটি যা তৈরি করে
প্রতিটি পুল রিকোয়েস্টের জন্য টুলটি যা জেনারেট করে:
- একটি স্ট্রাকচারড PR টাইটেল এবং সামারি
- একটি রিস্ক লেভেল রেটিং (Low / Medium / High)
- SOX, SOC2 এবং ISO 27001 কন্ট্রোলের বিপরীতে একটি কমপ্লায়েন্স ম্যাপিং (যেমন: অথেন্টিকেশন পরিবর্তনের জন্য README উদাহরণে SOX CC6.1, SOC2 CC6.1 এবং ISO 27001 A.9.4 উল্লেখ করা হয়েছে)
- কন্ট্রোল গ্যাপ অ্যানালাইসিস
- প্রতিকারের সুপারিশ (remediation recommendations)
README-তে দেখানো হয়েছে যে কীভাবে একটি অস্পষ্ট "updated some files and fixed bugs" বিবরণকে একটি টাইটেলযুক্ত সামারি, রিস্ক লেভেল, কন্ট্রোল ম্যাপিং, চিহ্নিত গ্যাপ (যেমন: টেস্ট দ্বারা কভার না হওয়া MFA এনফোর্সমেন্ট) এবং মেইন ব্রাঞ্চে মার্জ করার আগে একটি প্রস্তাবিত অ্যাকশনে রূপান্তর করা হয়।
## এটি যেভাবে চলে
GitHub Actions: আপনাকে একটি ওয়ার্কফ্লো যোগ করতে হবে যা `pull_request` (opened, synchronize, reopened) ইভেন্টে ট্রিগার হয়, `fetch-depth: 0` দিয়ে চেকআউট করে যাতে ডিফ রেঞ্জ রেজলভ হয়, এবং `gusinfosec/mergemind@v1` কল করে। প্রয়োজনীয় সিক্রেট হলো `OPENAI_API_KEY`; একটি লাইসেন্স কি (license key) সিক্রেট ঐচ্ছিক। অ্যাকশনটির জন্য `contents: read` এবং `pull-requests: write` পারমিশন প্রয়োজন, এবং প্রথম পুশ-এ কমেন্ট তৈরি হয় এবং পরবর্তীতে তা আপডেট করা হয়।
GitLab CI: README অনুযায়ী GitLab পাথটি বর্তমানে কপি-পেস্ট ভিত্তিক — আপনাকে `examples/gitlab-ci.yml` আপনার রিপোতে কপি করতে হবে (অথবা জবটি মার্জ করতে হবে), যা MergeMind-কে `.mergemind` ফোল্ডারে ক্লোন করে এবং সেখানে অ্যানালাইসিস চালায়। প্রয়োজনীয় CI/CD ভেরিয়েবলগুলো হলো `OPENAI_API_KEY` এবং MR নোট পোস্ট করার জন্য `api` স্কোপসহ একটি `MERGEMIND_GITLAB_TOKEN` পার্সোনাল অ্যাক্সেস টোকেন; `MERGEMIND_GITLAB_HOST` সেলফ-ম্যানেজড ইনস্ট্যান্স কভার করে এবং ডিফল্টভাবে gitlab.com থাকে। ওয়ান-লাইন অ্যাকশন প্যাকেজিং শুধুমাত্র GitHub Actions-এর জন্য।
## লাইসেন্সিং এবং সীমাবদ্ধতা
ফ্রি টিয়ারে PR টাইটেল, সামারি এবং রিস্ক লেভেল অন্তর্ভুক্ত। কমপ্লায়েন্স ম্যাপিং, কন্ট্রোল গ্যাপ অ্যানালাইসিস, প্রতিকারের সুপারিশ এবং টোকেন লিমিট ছাড়া ফুল-ডিফ অ্যানালাইসিস লাইসেন্স-ভিত্তিক ফিচার হিসেবে তালিকাভুক্ত। লাইসেন্সটি Stripe-এর মাধ্যমে এককালীন ২৯ ডলারের ক্রয় হিসেবে বর্ণনা করা হয়েছে, যার লাইসেন্স কি রিপোজিটরি/CI সিক্রেট হিসেবে সংরক্ষণ করা হয়; README-তে একটি ফ্রি টিয়ারের কথাও বলা হয়েছে যা কি ছাড়াই কাজ করে। উল্লেখ্য যে, রিপোজিটরি ব্যাজে MIT লাইসেন্স নির্দেশ করা থাকলেও বেশ কিছু কোর ফিচার পেইড কি-র পেছনে সীমাবদ্ধ।
## বর্ণিত সিকিউরিটি পজিশন
প্রসেসিং আপনার নিজস্ব CI রানারের ভেতরে ঘটে, API কি-গুলো CI সিক্রেট হিসেবে রাখা হয় এবং README-তে বলা হয়েছে যে কোনো কোড বাহ্যিকভাবে সংরক্ষণ করা হয় না। তা সত্ত্বেও, বিশ্লেষণের জন্য ডিফগুলো OpenAI API-তে পাঠানো হয়, যা আপনার নিজস্ব ডেটা-হ্যান্ডলিং রিকোয়ারমেন্টের সাথে মিলিয়ে দেখা উচিত।
## ব্যবহারিক বিবেচনা
এটি গ্রহণ করার আগে, একটি OpenAI API কি এবং প্রতি রান-এর মডেল খরচের বাজেট করুন, স্কোপের মধ্যে থাকা রিপোজিটরির জন্য এক্সটারনাল মডেল প্রোভাইডারের কাছে ডিফ পাঠানো গ্রহণযোগ্য কি না তা সিদ্ধান্ত নিন, এবং কন্ট্রোল ম্যাপিংগুলোকে অডিট ওপিনিয়নের পরিবর্তে রিভিউয়ার প্রম্পট হিসেবে বিবেচনা করুন। প্রজেক্টটি Cyber Global Technologies LLC দ্বারা প্রকাশিত এবং সাপোর্ট কন্টাক্ট হলো team@mergemind.dev; এন্টারপ্রাইজ অনুসন্ধানের জন্য info@cyberglobal.ai-তে যোগাযোগ করুন।
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.