區塊鏈

別再熬夜掃漏洞了 OpenAI 開源 Codex Security AI 幫你找驗修全乾了

金色財經

OpenAI 開源 Codex Security:用 AI 智能體真正找漏洞、驗漏洞、修漏洞


在軟體開發速度被 AI 編碼助手不斷加速的今天,安全審查正成為越來越明顯的瓶頸。傳統靜態掃描工具往往產生大量誤報和低價值告警,安全團隊不得不把大量時間花在「篩垃圾」上;而純人工審查又難以跟上代碼變更的節奏。




OpenAI 推出的 Codex Security,試圖用一種更接近「安全研究員」的方式來解決這個問題。它不是簡單的規則匹配或簽名掃描,而是依託前沿模型和 Codex 智能體,針對具體代碼庫構建上下文,主動發現複雜漏洞、在隔離環境中驗證真偽,並給出可落地的修復建議。


GitHub 倉庫地址:https://github.com/openai/codex-security[1]
npm 包:@openai/codex-security




它是什麼

Codex Security 是 OpenAI 發布的應用安全智能體工具,同時提供:

  • 命令行工具(CLI)

  • TypeScript SDK

  • Codex 插件(在 Codex 對話中直接使用)

  • 雲端版本(連接 GitHub 倉庫)


核心能力可以概括為三步閉環:

  • 發現:分析倉庫結構、歷史提交,生成項目專屬威脅模型,再據此探索真實攻擊路徑。

  • 驗證:在隔離環境中嘗試復現問題,顯著降低誤報。

  • 修復:結合系統上下文生成補丁建議,開發者可直接審閱並開 PR。


  • 它強調「高信號、低噪音」。OpenAI 在內部和早期客戶驗證中表示,過度報告嚴重程度的比例下降超過 90%,檢測誤報率下降超過 50%。它還曾幫助發現並報告了多個開源項目中的高危漏洞(包括 OpenSSH、GnuTLS、GOGS 等),並已有多個 CVE 被分配。


    目前本地 CLI 與 SDK 仍處於有限 beta,主要面向獲批準的客戶與合作夥伴;雲端版本對 ChatGPT Pro / Business / Enterprise / Edu 用戶開放研究預覽。




    快速上手實踐(本地 CLI)

    環境要求:

    • Node.js 22.13+(22.x 線)、24.x 或 26.x

    • Python 3.10+

    • 有 Codex Security 訪問權限的賬號(建議完成 Trusted Access 驗證以獲得更好效果)


    安裝與登錄:

    npm install @openai/codex-security
    npx @openai/codex-security login

    最簡單的掃描:

    npx @openai/codex-security scan .

    指定更強模型與推理強度:

    npx @openai/codex-security scan . --model gpt-5.6-terra --effort high


    CI 場景可直接設置環境變量 OPENAI_API_KEY 或 CODEX_API_KEY,無需交互登錄。密鑰只用於當前掃描,不會寫入本地憑據儲存。

    其他常用能力:

    • 只掃特定目錄:--path src --path tests

    • 掃代碼變更:--diff origin/main 或 --working-tree

    • 限製成本:--max-cost 5

    • 失敗策略:--fail-on-severity high(適合 CI)

    • 輸出目錄必須放在倉庫之外:--output-dir /path/outside/repo/results

    • 導出 SARIF / CSV / JSON 報告

    • 批量掃描多個倉庫、對比兩次掃描結果、標記誤報、生成補丁等

    TypeScript SDK 示例:

    import { CodexSecurity } from"@openai/codex-security";

    const security = newCodexSecurity();
    try {
    const result = await security.run(".", {
    outputDir: "/path/outside/repository/results",
      });
    console.log(result.reportPath);
    console.log(result.findings.findings.length);
    } finally {
    await security.close();
    }

    掃描默認使用較高推理強度的模型,並在隔離的 Codex 運行時中執行,不會污染用戶本地的 Codex 配置。




    與傳統工具的差異

    傳統 SAST / DAST 工具依賴規則與簽名,容易產生大量噪音;純 LLM 工具又常因缺乏項目上下文而給出「看起來合理但實際無關」的建議。

    Codex Security 的關鍵在於:

    • 先構建可編輯的項目威脅模型(系統做什麼、信任什麼、暴露面在哪裡)

    • 用威脅模型指導搜尋,而不是盲目掃描

    • 在沙箱中驗證高置信度問題

    • 修復建議會參考系統意圖與周邊代碼,降低回歸風險

    • 支持用戶反饋(調整嚴重程度、標記誤報),後續掃描可學習

    它更像一位「懂你業務的安全研究員」,而不是一份長長的告警清單。




    使用注意與邊界

    • 權限與信任邊界:只掃描自己擁有或明確獲得授權的倉庫。工具以本地用戶身份運行,掃描結果可能包含敏感代碼片段與復現步驟,請妥善保管輸出目錄。

    • 威脅模型可調:官方鼓勵用戶補充架構文檔、安全策略,或直接編輯威脅模型,讓結果更貼合真實風險。

    • 成本與覆蓋:深度掃描更耗時、成本更高;普通掃描適合日常使用。可通過 --max-cost 控制預算。

    • 安全策略:工具本身也有明確的威脅模型與安全策略文檔,強調「只審查你信任且有權審查的代碼」。




    最後

    Codex Security 代表了 AI 在應用安全領域的一種新方向:不是替代安全工程師,而是把「發現—驗證—修復」的閉環自動化,讓安全團隊把精力集中在真正高價值的問題上。

    對於已經在用 Codex 進行編碼的團隊,這幾乎是自然的延伸;對於安全與工程協作緊密的組織,它提供了一種可落地、可迭代、可反饋的安全智能體工作流。

    工具本身不保證發現所有漏洞,也不能替代專業的安全評估與滲透測試。它更適合作為日常開發與安全流程中的高信號輔助層。










    來源:金色財經

    發佈者對本文章的內容承擔全部責任
    在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

    暢行幣圈交易全攻略,專家駐群實戰交流

    ▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群
    不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

    前往鉅亨買幣找交易所優惠


    section icon

    鉅亨講座

    看更多
    • 講座
    • 公告

      Empty
      Empty