منصوبے کے بارے میں

MergeMind ایک CI-integrated merge request analyzer ہے جو ان ٹیموں کے لیے بنایا گیا ہے جنہیں کوڈ کی تبدیلیوں کے حوالے سے آڈٹ شواہد پیش کرنے ہوتے ہیں۔ یہ GitHub Action یا GitLab CI جاب کے طور پر چلتا ہے، pull/merge request کے diff کا معائنہ کرتا ہے، اور ایک منظم تشخیص (assessment) کو کمنٹ یا نوٹ کے طور پر واپس ریکوئسٹ پر پوسٹ کرتا ہے۔ ## یہ کیا تیار کرتا ہے ہر pull request کے لیے یہ ٹول درج ذیل چیزیں تیار کرتا ہے: - ایک منظم PR ٹائٹل اور خلاصہ - رسک لیول ریٹنگ (Low / Medium / High) - SOX، SOC2 اور ISO 27001 کنٹرولز کے خلاف کمپلائنس میپنگ (مثال کے طور پر authentication تبدیلی کے لیے SOX CC6.1، SOC2 CC6.1 اور ISO 27001 A.9.4) - کنٹرول گیپ (control gap) کا تجزیہ - اصلاحی سفارشات (remediation recommendations) README میں دکھایا گیا ہے کہ کس طرح ایک مبہم "updated some files and fixed bugs" تفصیل کو ایک ٹائٹل شدہ خلاصے، رسک لیول، کنٹرول میپنگ، ایک شناخت شدہ گیپ (مثلاً MFA enforcement کا ٹیسٹ میں شامل نہ ہونا) اور main میں مرج کرنے سے پہلے ایک تجویز کردہ اقدام سے تبدیل کیا جاتا ہے۔ ## یہ کیسے چلتا ہے GitHub Actions: آپ ایک ورک فلو شامل کرتے ہیں جو `pull_request` (opened, synchronize, reopened) پر ٹرگر ہوتا ہے، `fetch-depth: 0` کے ساتھ چیک آؤٹ کرتا ہے تاکہ diff range حل ہو سکے، اور `gusinfosec/mergemind@v1` کو کال کرتا ہے۔ ضروری سیکریٹ `OPENAI_API_KEY` ہے؛ لائسنس کی (license key) سیکریٹ اختیاری ہے۔ ایکشن کو `contents: read` اور `pull-requests: write` کی اجازتیں درکار ہوتی ہیں، اور کمنٹ پہلی پش پر بنایا جاتا ہے اور بعد میں وہیں اپ ڈیٹ ہوتا ہے۔ GitLab CI: README کے مطابق GitLab کا طریقہ ابھی کاپی-پیسٹ ہے — آپ `examples/gitlab-ci.yml` کو اپنے ریپو میں کاپی کرتے ہیں، جو MergeMind کو `.mergemind` میں کلون کرتا ہے اور وہاں تجزیہ چلاتا ہے۔ ضروری CI/CD ویری ایبلز `OPENAI_API_KEY` اور `MERGEMIND_GITLAB_TOKEN` (api scope کے ساتھ) ہیں؛ `MERGEMIND_GITLAB_HOST` سیلف مینجڈ انسٹنسز کے لیے ہے اور ڈیفالٹ طور پر gitlab.com ہے۔ ون-لائن ایکشن پیکیجنگ صرف GitHub Actions کے لیے ہے۔ ## لائسنسنگ اور حدود فری ٹیر (free tier) میں PR ٹائٹل، خلاصہ اور رسک لیول شامل ہیں۔ کمپلائنس میپنگ، کنٹرول گیپ تجزیہ، اصلاحی سفارشات اور ٹوکن لیمٹ کے بغیر مکمل-diff تجزیہ لائسنس کے ساتھ دستیاب فیچرز ہیں۔ لائسنس Stripe کے ذریعے ایک بار $29 کی خریداری کے طور پر بیان کیا گیا ہے، جس کی لائسنس کی کو ریپوزٹری/CI سیکریٹ کے طور پر محفوظ کیا جاتا ہے۔ نوٹ کریں کہ ریپوزٹری بیج MIT لائسنس کی نشاندہی کرتا ہے جبکہ کئی بنیادی فیچرز پیڈ کی (paid key) کے پیچھے ہیں۔ ## سیکیورٹی کی صورتحال پروسیسنگ آپ کے اپنے CI رنر کے اندر ہوتی ہے، API کیز CI سیکریٹس کے طور پر رکھی جاتی ہیں، اور README کے مطابق کوئی کوڈ بیرونی طور پر محفوظ نہیں کیا جاتا۔ تاہم، diffs تجزیہ کے لیے OpenAI API کو بھیجے جاتے ہیں، جس کی تصدیق آپ کی اپنی ڈیٹا ہینڈلنگ ضروریات کے مطابق کرنا ضروری ہے۔ ## عملی غور و فکر اسے اپنانے سے پہلے، OpenAI API کی اور فی-رن ماڈل اخراجات کا بجٹ بنائیں، یہ فیصلہ کریں کہ کیا دائرہ کار میں موجود ریپوزٹریز کے لیے diffs کو بیرونی ماڈل فراہم کنندہ کو بھیجنا قابل قبول ہے، اور کنٹرول میپنگ کو آڈٹ رائے کے بجائے ریویور پرامپٹس کے طور پر لیں۔ یہ پروجیکٹ Cyber Global Technologies LLC کی جانب سے شائع کیا گیا ہے جس کا سپورٹ کانٹیکٹ team@mergemind.dev ہے؛ انٹرپرائز انکوائریز info@cyberglobal.ai پر بھیجی جا سکتی ہیں۔