別再熬夜掃漏洞了 OpenAI 開源 Codex Security AI 幫你找驗修全乾了
金色財經
OpenAI 開源 Codex Security:用 AI 智能體真正找漏洞、驗漏洞、修漏洞
在軟體開發速度被 AI 編碼助手不斷加速的今天,安全審查正成為越來越明顯的瓶頸。傳統靜態掃描工具往往產生大量誤報和低價值告警,安全團隊不得不把大量時間花在「篩垃圾」上;而純人工審查又難以跟上代碼變更的節奏。
OpenAI 推出的 Codex Security,試圖用一種更接近「安全研究員」的方式來解決這個問題。它不是簡單的規則匹配或簽名掃描,而是依託前沿模型和 Codex 智能體,針對具體代碼庫構建上下文,主動發現複雜漏洞、在隔離環境中驗證真偽,並給出可落地的修復建議。
GitHub 倉庫地址:https://github.com/openai/codex-security[1]
npm 包:@openai/codex-security
它是什麼
Codex Security 是 OpenAI 發布的應用安全智能體工具,同時提供:
命令行工具(CLI)
TypeScript SDK
Codex 插件(在 Codex 對話中直接使用)
雲端版本(連接 GitHub 倉庫)
核心能力可以概括為三步閉環:
發現:分析倉庫結構、歷史提交,生成項目專屬威脅模型,再據此探索真實攻擊路徑。
驗證:在隔離環境中嘗試復現問題,顯著降低誤報。
修復:結合系統上下文生成補丁建議,開發者可直接審閱並開 PR。
它強調「高信號、低噪音」。OpenAI 在內部和早期客戶驗證中表示,過度報告嚴重程度的比例下降超過 90%,檢測誤報率下降超過 50%。它還曾幫助發現並報告了多個開源項目中的高危漏洞(包括 OpenSSH、GnuTLS、GOGS 等),並已有多個 CVE 被分配。
目前本地 CLI 與 SDK 仍處於有限 beta,主要面向獲批準的客戶與合作夥伴;雲端版本對 ChatGPT Pro / Business / Enterprise / Edu 用戶開放研究預覽。
快速上手實踐(本地 CLI)
環境要求:
Node.js 22.13+(22.x 線)、24.x 或 26.x
Python 3.10+
有 Codex Security 訪問權限的賬號(建議完成 Trusted Access 驗證以獲得更好效果)
安裝與登錄:
npm install @openai/codex-security
npx @openai/codex-security login
最簡單的掃描:
npx @openai/codex-security scan .
指定更強模型與推理強度:
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high
CI 場景可直接設置環境變量 OPENAI_API_KEY 或 CODEX_API_KEY,無需交互登錄。密鑰只用於當前掃描,不會寫入本地憑據儲存。
其他常用能力:
只掃特定目錄:--path src --path tests
掃代碼變更:--diff origin/main 或 --working-tree
限製成本:--max-cost 5
失敗策略:--fail-on-severity high(適合 CI)
輸出目錄必須放在倉庫之外:--output-dir /path/outside/repo/results
導出 SARIF / CSV / JSON 報告
批量掃描多個倉庫、對比兩次掃描結果、標記誤報、生成補丁等
TypeScript SDK 示例:
import { CodexSecurity } from"@openai/codex-security";
const security = newCodexSecurity();
try {
const result = await security.run(".", {
outputDir: "/path/outside/repository/results",
});
console.log(result.reportPath);
console.log(result.findings.findings.length);
} finally {
await security.close();
}
掃描默認使用較高推理強度的模型,並在隔離的 Codex 運行時中執行,不會污染用戶本地的 Codex 配置。
與傳統工具的差異
傳統 SAST / DAST 工具依賴規則與簽名,容易產生大量噪音;純 LLM 工具又常因缺乏項目上下文而給出「看起來合理但實際無關」的建議。
Codex Security 的關鍵在於:
先構建可編輯的項目威脅模型(系統做什麼、信任什麼、暴露面在哪裡)
用威脅模型指導搜尋,而不是盲目掃描
在沙箱中驗證高置信度問題
修復建議會參考系統意圖與周邊代碼,降低回歸風險
支持用戶反饋(調整嚴重程度、標記誤報),後續掃描可學習
它更像一位「懂你業務的安全研究員」,而不是一份長長的告警清單。
使用注意與邊界
權限與信任邊界:只掃描自己擁有或明確獲得授權的倉庫。工具以本地用戶身份運行,掃描結果可能包含敏感代碼片段與復現步驟,請妥善保管輸出目錄。
威脅模型可調:官方鼓勵用戶補充架構文檔、安全策略,或直接編輯威脅模型,讓結果更貼合真實風險。
成本與覆蓋:深度掃描更耗時、成本更高;普通掃描適合日常使用。可通過 --max-cost 控制預算。
安全策略:工具本身也有明確的威脅模型與安全策略文檔,強調「只審查你信任且有權審查的代碼」。
最後
Codex Security 代表了 AI 在應用安全領域的一種新方向:不是替代安全工程師,而是把「發現—驗證—修復」的閉環自動化,讓安全團隊把精力集中在真正高價值的問題上。
對於已經在用 Codex 進行編碼的團隊,這幾乎是自然的延伸;對於安全與工程協作緊密的組織,它提供了一種可落地、可迭代、可反饋的安全智能體工作流。
工具本身不保證發現所有漏洞,也不能替代專業的安全評估與滲透測試。它更適合作為日常開發與安全流程中的高信號輔助層。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
延伸閱讀
- 講座
- 公告
上一篇
下一篇