大数跨境

OpenAI 悄悄开源安全神器!两天狂揽 4300 星,3 行命令免费扫漏洞

OpenAI 悄悄开源安全神器!两天狂揽 4300 星,3 行命令免费扫漏洞 AI信息Gap
2026-08-03
2
导读:OpenAI 悄悄开源安全神器 Codex Security。

OpenAI 开源内部安全利器 Codex Security

OpenAI 内部工具 Codex Security 正式开源。该工具曾在 React 框架中发现编号为 CVE-2025-55182 的零日漏洞(远程代码执行级别)。尽管 OpenAI 原计划低调上线,但技术社区 Hacker News 率先披露,其 GitHub 仓库在短时间内收获超 8100 星。

Codex Security 前身为 Aardvark,于 2025 年 10 月在 OpenAI 内部启用,专为代码安全审计设计。2026 年 3 月更名并向企业客户开放公测。Beta 期间,该工具累计扫描 120 万次代码提交,识别出 792 个严重漏洞及 10561 个高危漏洞。

准确率远超传统扫描工具

在针对 16.2 万行生产代码的横向对比测试中,Codex Security 报告 31 个问题,经人工确认 23 个属实,命中率高达 74%。相比之下,主流工具 Snyk 命中率为 28%,Semgrep 仅为 20%。此外,Codex Security 还额外挖掘出 3 个其他工具未能发现的严重漏洞。

传统安全扫描工具常因误报率高而备受诟病。Codex Security 利用 AI 分析代码上下文及实际运行行为,有效判断真实风险,显著降低噪音干扰。

快速上手与使用模式

使用前需安装 Node.js 22+ 及 Python 3.10+。通过以下三行命令即可启动扫描:

npm install @openai/codex-security
npx codex-security login
npx codex-security scan .

ChatGPT 免费用户即可使用,扫描消耗套餐额度,不额外收费。CI/CD 环境可通过设置环境变量 OPENAI_API_KEY 实现按量计费。Codex 桌面客户端已内置 Security 插件,适合日常开发;CLI 版本则更适合集成至 CI/CD 流程、批量扫描及历史追踪。

工具提供两种扫描模式:

  • 标准模式:速度快,覆盖常见漏洞,适合日常使用。
  • 深度模式:多轮分析,可挖掘复杂逻辑漏洞,适合上线前全面审计。

深度模式 Token 消耗较大,建议设置花费上限以防超额:

npx codex-security scan . --mode deep --max-cost 10

常用参数组合包括:--diff(仅扫描 PR 改动)、--working-tree(查看未提交改动)、--fail-on-severity critical(遇到严重漏洞终止合并)。支持通过 --knowledge-base 上传架构文档以减少误报,扫描历史存储于本地 SQLite,支持查看记录及对比差异。

TypeScript SDK 集成示例:

import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run(".");
console.log(result.reportPath);
await security.close();

已知问题与展望

目前 Codex Security 处于 Research Preview 阶段,存在部分边界问题。多位开发者反馈,扫描过程偶被自身安全策略拦截,或出现识别出漏洞却拒绝透露详情的情况。鉴于其核心能力出色且免费开源,用户可自行审计代码,这在安全领域具有独特优势。

【声明】内容源于网络
0
0
AI信息Gap
各类跨境出海行业相关资讯
内容 1039
粉丝 0
AI信息Gap 各类跨境出海行业相关资讯
总阅读106.1k
粉丝0
内容1.0k