新智元报道
OpenAI,终于又Open了一回!
最近,OpenAI官宣:已悄悄放出开源代码安全神器——Codex Security CLI。
此前,Hacker News有人先发现了它,讨论瞬间引爆,GitHub的星标一路冲到1.2k。
眼看藏不住了,OpenAI只好自己出来认领。
GitHub地址:https://github.com/openai/codex-security
几天前,黄仁勋亲自下场,公开表态力挺开源AI,随后OpenAI补签加入了阵营。
没想到,惊喜来得这么快,重磅开源神作转眼就给端出来了。
不得不说,还是老黄说话有分量!
OpenAI代码安全神器
开源了
这次开源的「主角」,是codex-security,一个CLI加一个TypeScript SDK。
它的核心功能非常直白,主打一套「组合拳」:在代码库中自动发现漏洞、验证漏洞并修复漏洞。
主打一个开箱即用,只需三行命令即可跑通全流程:
npx codex-security scan .跑CI的话不用登录,配一个OPENAI_API_KEY就行。
门槛是Node.js 22以上、Python 3.10以上,外加一个Codex Security的访问权限。
120万次提交,792个致命漏洞
严格来说,Codex Security并不是个「新物种」。
它脱胎于2025年10月私测的项目Aardvark,并在今年3月6日更名上线了研究预览版。
这款工具最硬核的地方在于它的定位——应用安全智能体。
Codex Security会真正深入底层,去读懂你的代码,理解你的系统到底在干什么。它的工作流分三步:
先把整个仓库读一遍,生成一份可编辑的威胁模型,搞清楚这个项目是做什么的、哪里最暴露;
然后基于这份上下文去找漏洞,并按真实世界的影响分级;
最后把可疑的问题扔进沙箱里实打实地压测一遍,验证不了的不往外报。
从战绩看,它确实相当能打。
上线头30天,它扫了超过120万次提交,捞出792个严重级别,以及10561个高危级别的发现。
OpenAI还提到,同一批仓库反复扫,误报率下降超过50%。
第一批尝鲜的人,账单刷爆了
官方的饼画得再大,也敌不过开发者们第一时间涌现的「实测惨案」。
再HN上,一位开发者gregwebs拿了个小仓库试水,直接甩出了令人崩溃的终端日志。
0分3秒开始准备,1分20秒进入扫描,然后一路跑到52分47秒,最后弹出一行红字——扫描期间仓库HEAD发生了变化,请重新开始。
一小时白跑不说,这一趟直接干掉了他Pro套餐周额度的一半。
另一位Quai更惨,扫描刚起步就撞上账户限流,工具重试了一分钟就放弃了。
工具倒是提示「部分结果已保留」,但他没找到明显的办法在下一次扫描里接着用。这次失败的运行,花了大约13美元。
究竟为什么这么烧钱?看一眼默认配置直接破案。
Codex Security默认调用gpt-5.6-sol,并且把「推理力度」粗暴地拉满到了extra-high。
要知道,Sol可是GPT-5.6家族中定价最「尊贵」的一档,其API标价高达$5/1M输入token、$30/1M输出token。
老黄开个头
OpenAI迈出了一步
前脚黄仁勋公开喊话力挺开源AI,后脚OpenAI就端出了Codex Security。
不过,先不要把这次「开源」想得太满。
OpenAI这一步走得很精:开源的是应用层的壳,模型层还牢牢攥在自己手里。
无论如何,Agent接管代码安全的魔盒已经打开。
接下来,就看开发者们如何爆改这个开源神器,用社区的魔法,来打败OpenAI的魔法了。
参考资料:
https://x.com/gdb/status/2082235089539526690?s=20
https://x.com/OpenAI/status/2082263717916586117?s=20
编辑:桃子
热门跟贴