इस प्रोजेक्ट के बारे में
MergeMind एक CI-इंटीग्रेटेड मर्ज रिक्वेस्ट एनालाइजर है, जो उन टीमों के लिए बनाया गया है जिन्हें कोड परिवर्तनों के संबंध में ऑडिट प्रमाण दिखाने होते हैं। यह GitHub Action या GitLab CI जॉब के रूप में चलता है, पुल/मर्ज रिक्वेस्ट के diff का निरीक्षण करता है, और एक स्ट्रक्चर्ड असेसमेंट को कमेंट या नोट के रूप में वापस रिक्वेस्ट पर पोस्ट करता है।
## यह क्या उत्पन्न करता है
प्रत्येक पुल रिक्वेस्ट के लिए यह टूल निम्नलिखित जनरेट करता है:
- एक स्ट्रक्चर्ड PR टाइटल और सारांश
- एक रिस्क लेवल रेटिंग (Low / Medium / High)
- SOX, SOC2 और ISO 27001 कंट्रोल्स के विरुद्ध एक कॉम्प्लायंस मैपिंग (README उदाहरण में ऑथेंटिकेशन परिवर्तन के लिए SOX CC6.1, SOC2 CC6.1 और ISO 27001 A.9.4 का उल्लेख है)
- कंट्रोल गैप एनालिसिस
- रेमेडिएशन (उपचार) सिफारिशें
README यह दर्शाता है कि कैसे एक अस्पष्ट "updated some files and fixed bugs" विवरण को एक टाइटल्ड सारांश, रिस्क लेवल, कंट्रोल मैपिंग, एक पहचाने गए गैप (MFA प्रवर्तन परीक्षणों द्वारा कवर नहीं किया गया) और मेन में मर्ज करने से पहले एक सुझाए गए एक्शन से बदल दिया जाता है।
## यह कैसे चलता है
GitHub Actions: आप एक वर्कफ़्लो जोड़ते हैं जो `pull_request` (opened, synchronize, reopened) पर ट्रिगर होता है, `fetch-depth: 0` के साथ चेकआउट करता है ताकि diff रेंज रिज़ॉल्व हो सके, और `gusinfosec/mergemind@v1` को कॉल करता है। आवश्यक सीक्रेट `OPENAI_API_KEY` है; लाइसेंस की (license key) सीक्रेट वैकल्पिक है। एक्शन को `contents: read` और `pull-requests: write` अनुमतियों की आवश्यकता होती है, और कमेंट पहले पुश पर बनाया जाता है और बाद में उसी स्थान पर अपडेट किया जाता है।
GitLab CI: README बताता है कि GitLab पाथ अभी भी कॉपी-पेस्ट है — आप `examples/gitlab-ci.yml` को अपने रेपो में कॉपी करते हैं (या जॉब को मर्ज करते हैं), जो MergeMind को `.mergemind` में क्लोन करता है और वहां विश्लेषण चलाता है। आवश्यक CI/CD वेरिएबल्स `OPENAI_API_KEY` और MR नोट्स पोस्ट करने के लिए `api` स्कोप वाला एक `MERGEMIND_GITLAB_TOKEN` पर्सनल एक्सेस टोकन हैं; `MERGEMIND_GITLAB_HOST` सेल्फ-मैनेज्ड इंस्टेंस को कवर करता है और डिफ़ॉल्ट रूप से gitlab.com है। वन-लाइन एक्शन पैकेजिंग केवल GitHub Actions के लिए है।
## लाइसेंसिंग और सीमाएं
फ्री टियर में PR टाइटल, सारांश और रिस्क लेवल शामिल हैं। कॉम्प्लायंस मैपिंग, कंट्रोल गैप एनालिसिस, रेमेडिएशन सिफारिशें और बिना टोकन लिमिट के फुल-diff एनालिसिस को लाइसेंस-ओनली फीचर्स के रूप में सूचीबद्ध किया गया है। लाइसेंस को Stripe के माध्यम से $29 की एकमुश्त खरीद के रूप में वर्णित किया गया है, जिसमें लाइसेंस की को रिपॉजिटरी/CI सीक्रेट के रूप में स्टोर किया जाता है; README यह भी दावा करता है कि एक फ्री टियर है जो बिना की (key) के काम करता है। ध्यान दें कि रिपॉजिटरी बैज MIT लाइसेंस का संकेत देता है जबकि कई कोर फीचर्स उस पेड की के पीछे हैं।
## वर्णित सुरक्षा स्थिति
प्रोसेसिंग आपके अपने CI रनर के अंदर होती है, API कीज़ को CI सीक्रेट्स के रूप में रखा जाता है, और README बताता है कि कोई भी कोड बाहरी रूप से स्टोर नहीं किया जाता है। फिर भी, विश्लेषण के लिए diffs को OpenAI API को भेजा जाता है, जिसे अपनी डेटा-हैंडलिंग आवश्यकताओं के विरुद्ध पुष्ट करना उचित है।
## व्यावहारिक विचार
इसे अपनाने से पहले, OpenAI API की और प्रति-रन मॉडल लागत के लिए बजट बनाएं, यह तय करें कि स्कोप में मौजूद रिपॉजिटरी के लिए बाहरी मॉडल प्रदाता को diffs भेजना स्वीकार्य है या नहीं, और कंट्रोल मैपिंग को ऑडिट ओपिनियन के बजाय रिव्यूअर प्रॉम्प्ट के रूप में मानें। यह प्रोजेक्ट Cyber Global Technologies LLC द्वारा प्रकाशित किया गया है जिसका सपोर्ट कॉन्टैक्ट team@mergemind.dev है; एंटरप्राइज पूछताछ info@cyberglobal.ai पर भेजी जा सकती है।
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.