OpenAI, наконец, снова стала открытой!
Недавно OpenAI официально объявила: тихо выпустила инструмент безопасности с открытым исходным кодом для анализа кода — Codex Security CLI.

Ранее кто-то на Hacker News первым обнаружил его, обсуждение мгновенно взорвалось, а количество звезд на GitHub стремительно выросло до 1.2k.
Увидев, что скрывать уже не получается, OpenAI пришлось самим выступить и признать авторство.


Адрес на GitHub: https://github.com/openai/codex-security
Несколько дней назад Хуан Жэньсюнь лично высказался, публично поддержав открытый ИИ, после чего OpenAI присоединилась к лагерю.
Неожиданно, радость пришла так быстро — важная работа с открытым исходным кодом была представлена в мгновение ока.
Надо признать, у старого Хуана весомые слова!

Инструмент безопасности кода от OpenAI стал открытым
«Главным героем» этого релиза с открытым исходным кодом стал codex-security — CLI и TypeScript SDK.
Его основная функция очень прямолинейна, представляет собой «комбинацию ударов»: автоматическое обнаружение уязвимостей в кодовой базе, их проверка и исправление.

Работает из коробки, весь процесс можно запустить всего тремя командами:
- npm install @openai/codex-security
- npx codex-security login
- npx codex-security scan .
Для запуска в CI вход не требуется, достаточно настроить OPENAI_API_KEY.
Требования: Node.js 22 и выше, Python 3.10 и выше, а также доступ к Codex Security.
1.2 миллиона коммитов, 792 критические уязвимости
Строго говоря, Codex Security — не совсем «новый вид».
Он произошел из частного тестового проекта Aardvark в октябре 2025 года и был переименован в исследовательскую предварительную версию 6 марта этого года.
Самое жесткое в этом инструменте — его позиционирование: интеллектуальный агент для безопасности приложений.

Codex Security действительно погружается на низкий уровень, чтобы понять ваш код и осознать, что именно делает ваша система. Его рабочий процесс состоит из трех шагов:
Сначала он полностью читает репозиторий, генерируя редактируемую модель угроз, чтобы понять, чем занимается проект и где он наиболее уязвим;
Затем на основе этого контекста ищет уязвимости и классифицирует их по уровню влияния в реальном мире;
Наконец, подозрительные проблемы помещаются в песочницу для реального нагрузочного тестирования — то, что не удается проверить, не сообщается.
Судя по результатам, он действительно довольно мощный.
За первые 30 дней после запуска он просканировал более 1.2 миллиона коммитов, выявив 792 критических и 10561 высокоуровневых находок.
OpenAI также упоминает, что при повторном сканировании одних и тех же репозиториев уровень ложных срабатываний снизился более чем на 50%.
У первых испытателей счета взлетели до небес
Какой бы большой ни была официальная реклама, она не может сравниться с «реальными катастрофами», которые сразу же постигли разработчиков.
На HN разработчик gregwebs попробовал протестировать небольшой репозиторий и сразу выложил убийственный лог терминала.
Подготовка началась на 0 минуте 3 секунде, сканирование — на 1 минуте 20 секунде, затем процесс шел до 52 минуты 47 секунды, и в конце появилась красная строка — HEAD репозитория изменился во время сканирования, пожалуйста, начните заново.
Час работы насмарку, и эта попытка съела половину его недельного лимита по Pro -тарифу.

Другому пользователю, Quai, повезло еще меньше: сканирование только началось, как он столкнулся с лимитом запросов для аккаунта, и инструмент прекратил попытки через минуту.
Инструмент подсказал, что «часть результатов сохранена», но он не нашел очевидного способа использовать их при следующем сканировании. Этот неудачный запуск стоил около 13 долларов.

Почему это так дорого? Взгляните на конфигурацию по умолчанию, и все станет ясно.
Codex Security по умолчанию использует gpt-5.6-sol и грубо выставляет «уровень рассуждения» на максимум — extra-high.
Учитывайте, что Sol — это самый «премиальный» уровень в семействе GPT-5.6, его цена API составляет $5 за 1М входных токенов и $30 за 1М выходных токенов.

Хуан Жэньсюнь начал, OpenAI сделала шаг
Только что Хуан Жэньсюнь публично высказался в поддержку открытого ИИ, и сразу же OpenAI представила Codex Security.


Однако, не стоит слишком сильно идеализировать это «открытие».
OpenAI сделала очень расчетливый шаг: открыла исходный код оболочки на уровне приложения, оставив слой модели крепко в своих руках.
Так или иначе, ящик Пандоры, где агент берет на себя безопасность кода, уже открыт.
Теперь посмотрим, как разработчики взломают и переделают этот инструмент с открытым исходным кодом, используя магию сообщества, чтобы победить магию OpenAI.
Источники:
https://x.com/gdb/status/2082235089539526690?s=20
https://x.com/OpenAI/status/2082263717916586117?s=20
Эта статья из официального аккаунта WeChat «Новая эра искусственного интеллекта», автор: ASI启示录





