OpenAI, выпустила код с открытым исходным кодом

marsbitОпубликовано 2026-07-30Обновлено 2026-07-30

Введение

OpenAI выпустила в открытый доступ свой инструмент безопасности кода — Codex Security CLI (интерфейс командной строки) и TypeScript SDK. Инструмент предназначен для автоматического обнаружения, проверки и исправления уязвимостей в кодовой базе. Для работы необходимы Node.js 22+, Python 3.10+ и ключ API OpenAI. За первые 30 дней тестирования инструмент проанализировал более 1.2 миллиона коммитов, выявив 792 критических и 10 561 высокоуровневых уязвимостей, при этом уровень ложных срабатываний снизился на 50%. Однако первые пользователи столкнулись с высокими затратами и техническими проблемами. По умолчанию инструмент использует дорогую модель GPT-5.6-sol с максимальными настройками анализа, что привело к быстрому исчерпанию квот и счетам на десятки долларов за один прогон. Также были сообщения о сбоях при длительном сканировании. Этот шаг OpenAI в сторону открытости последовал за публичным заявлением Дженсена Хуанга (Nvidia) в поддержку открытого ИИ. При этом компания открыла клиентскую часть приложения, оставив базовые модели проприетарными.

OpenAI, наконец, снова стала открытой!

Недавно OpenAI официально объявила: тихо выпустила инструмент безопасности с открытым исходным кодом для анализа кода — Codex Security CLI.

Ранее кто-то на Hacker News первым обнаружил его, обсуждение мгновенно взорвалось, а количество звезд на GitHub стремительно выросло до 1.2k.

Увидев, что скрывать уже не получается, OpenAI пришлось самим выступить и признать авторство.

Адрес на GitHub: https://github.com/openai/codex-security

Несколько дней назад Хуан Жэньсюнь лично высказался, публично поддержав открытый ИИ, после чего OpenAI присоединилась к лагерю.

Неожиданно, радость пришла так быстро — важная работа с открытым исходным кодом была представлена в мгновение ока.

Надо признать, у старого Хуана весомые слова!

Инструмент безопасности кода от OpenAI стал открытым

«Главным героем» этого релиза с открытым исходным кодом стал codex-security — CLI и TypeScript SDK.

Его основная функция очень прямолинейна, представляет собой «комбинацию ударов»: автоматическое обнаружение уязвимостей в кодовой базе, их проверка и исправление.

Работает из коробки, весь процесс можно запустить всего тремя командами:

  • npm install @openai/codex-security
  • npx codex-security login
  • npx codex-security scan .

Для запуска в CI вход не требуется, достаточно настроить OPENAI_API_KEY.

Требования: Node.js 22 и выше, Python 3.10 и выше, а также доступ к Codex Security.

1.2 миллиона коммитов, 792 критические уязвимости

Строго говоря, Codex Security — не совсем «новый вид».

Он произошел из частного тестового проекта Aardvark в октябре 2025 года и был переименован в исследовательскую предварительную версию 6 марта этого года.

Самое жесткое в этом инструменте — его позиционирование: интеллектуальный агент для безопасности приложений.

Codex Security действительно погружается на низкий уровень, чтобы понять ваш код и осознать, что именно делает ваша система. Его рабочий процесс состоит из трех шагов:

Сначала он полностью читает репозиторий, генерируя редактируемую модель угроз, чтобы понять, чем занимается проект и где он наиболее уязвим;

Затем на основе этого контекста ищет уязвимости и классифицирует их по уровню влияния в реальном мире;

Наконец, подозрительные проблемы помещаются в песочницу для реального нагрузочного тестирования — то, что не удается проверить, не сообщается.

Судя по результатам, он действительно довольно мощный.

За первые 30 дней после запуска он просканировал более 1.2 миллиона коммитов, выявив 792 критических и 10561 высокоуровневых находок.

OpenAI также упоминает, что при повторном сканировании одних и тех же репозиториев уровень ложных срабатываний снизился более чем на 50%.

У первых испытателей счета взлетели до небес

Какой бы большой ни была официальная реклама, она не может сравниться с «реальными катастрофами», которые сразу же постигли разработчиков.

На HN разработчик gregwebs попробовал протестировать небольшой репозиторий и сразу выложил убийственный лог терминала.

Подготовка началась на 0 минуте 3 секунде, сканирование — на 1 минуте 20 секунде, затем процесс шел до 52 минуты 47 секунды, и в конце появилась красная строка — HEAD репозитория изменился во время сканирования, пожалуйста, начните заново.

Час работы насмарку, и эта попытка съела половину его недельного лимита по Pro -тарифу.

Другому пользователю, Quai, повезло еще меньше: сканирование только началось, как он столкнулся с лимитом запросов для аккаунта, и инструмент прекратил попытки через минуту.

Инструмент подсказал, что «часть результатов сохранена», но он не нашел очевидного способа использовать их при следующем сканировании. Этот неудачный запуск стоил около 13 долларов.

Почему это так дорого? Взгляните на конфигурацию по умолчанию, и все станет ясно.

Codex Security по умолчанию использует gpt-5.6-sol и грубо выставляет «уровень рассуждения» на максимум — extra-high.

Учитывайте, что Sol — это самый «премиальный» уровень в семействе GPT-5.6, его цена API составляет $5 за 1М входных токенов и $30 за 1М выходных токенов.

Хуан Жэньсюнь начал, OpenAI сделала шаг

Только что Хуан Жэньсюнь публично высказался в поддержку открытого ИИ, и сразу же OpenAI представила Codex Security.

Однако, не стоит слишком сильно идеализировать это «открытие».

OpenAI сделала очень расчетливый шаг: открыла исходный код оболочки на уровне приложения, оставив слой модели крепко в своих руках.

Так или иначе, ящик Пандоры, где агент берет на себя безопасность кода, уже открыт.

Теперь посмотрим, как разработчики взломают и переделают этот инструмент с открытым исходным кодом, используя магию сообщества, чтобы победить магию OpenAI.

Источники:

https://x.com/gdb/status/2082235089539526690?s=20

https://x.com/OpenAI/status/2082263717916586117?s=20

Эта статья из официального аккаунта WeChat «Новая эра искусственного интеллекта», автор: ASI启示录

Связанные с этим вопросы

QЧто такое Codex Security и какова его основная функция?

ACodex Security - это инструмент с открытым исходным кодом от OpenAI, представленный как CLI (интерфейс командной строки) и TypeScript SDK. Его основная функция - автоматическое обнаружение, проверка и исправление уязвимостей в кодовой базе.

QКакие проблемы возникли у первых пользователей при тестировании Codex Security?

AПервые пользователи столкнулись с длительным временем сканирования (более 50 минут), высоким потреблением ресурсов API и значительными расходами. Например, одно сканирование небольшого репозитория могло стоить около 13 долларов и использовать половину недельного лимита подписки Pro.

QПочему использование Codex Security оказалось таким дорогим?

AВысокая стоимость связана с конфигурацией по умолчанию, которая использует модель GPT-5.6-sol с максимальным уровнем "дополнительной" интенсивности рассуждений (extra-high). Эта модель имеет высокие тарифы API: $5 за 1 миллион входных токенов и $30 за 1 миллион выходных токенов.

QКакую роль сыграл Дженсен Хуанг (Jensen Huang) в контексте этой статьи?

AДженсен Хуанг (генеральный директор NVIDIA, известный как "старина Хуан") публично высказался в поддержку открытого исходного кода ИИ. Вскоре после этого OpenAI присоединился к этому движению и выпустил Codex Security, что, по мнению автора статьи, указывает на влияние Хуанга.

QЧто подразумевается под утверждением "OpenAI сделал лишь частичный шаг к открытости" в статье?

AСтатья указывает, что OpenAI открыл исходный код прикладного уровня (инструмента CLI/SDK), но сохранил контроль над основным модельным уровнем (моделью ИИ). Это стратегический ход, который позволяет сообществу вносить свой вклад в инструмент, в то время как сама мощная технология ИИ остается проприетарной.

Похожее

Сенат США внес важные поправки в раздел «Конфликт интересов» законопроекта о криптовалютах

Сенаторы США Том Тиллис (республиканец) и Рубен Гальего (демократ) 29 июля внесли важные поправки в раздел о конфликте интересов в рамках закона CLARITY, определяющего будущее крипторынка в стране. Новая редакция, являющаяся альтернативой предложенному Белым домом этическому кодексу, ужесточает ограничения для федеральных чиновников на взаимодействие с цифровыми активами. Хотя голосование по процедурным вопросам возможно до 1 августа, лидер большинства в Сенате Джон Тьюн сомневается, что законопроект успеют принять до августовских каникул Конгресса. Ключевые цели закона CLARITY — разграничить юрисдикцию SEC и CFTC, установить правила для спотовых рынков цифровых товаров и снизить регуляторную неопределённость. Без прогресса по вопросу конфликта интересов маловероятно продвижение по другим спорным темам, включая доходность стейблкоинов, DeFi и использование криптоактивов в незаконном финансировании. Регулирование доходности стейблкоинов, предлагаемое в законе, может напрямую повлиять на американские протоколы DeFi, биржи и эмитентов. Подход Конгресса определит конкурентоспособность США в глобальном масштабе: жёсткие правила могут сместить активность в офшоры, а гибкие — укрепить позиции американских компаний. Поэтому за судьбой законопроекта CLARITY пристально следят как национальные, так и международные участники рынка цифровых активов.

cryptonews.ru58 мин. назад

Сенат США внес важные поправки в раздел «Конфликт интересов» законопроекта о криптовалютах

cryptonews.ru58 мин. назад

MoonPay запускает PayBox

Компания MoonPay, разработчик платежных решений для крипто- и традиционных валют, запустила PayBox — новый тип платежного кошелька, который позволяет ИИ-ассистентам, таким как Claude и ChatGPT, совершать финансовые операции прямо в чате. Пользователи могут управлять цифровыми активами и оплачивать онлайн-услуги по запросу к ИИ, включая покупку PYUSD, обмен токенов, переводы между блокчейнами, инвестиции в DeFi и бронирование авиабилетов. Каждая операция требует подтверждения с помощью ключа доступа. PayBox поддерживает блокчейны Solana и EVM-сети, включая Ethereum, Base, Arbitrum, Polygon, а также Hyperliquid, Tempo и Robinhood Chain, с планами по расширению списка. Платформа позволяет хранить как криптокошельки, так и платежные карты. Безопасность обеспечивается технологией MPC (многосторонних вычислений) и защищенными средами выполнения, что предотвращает полный доступ к активам со стороны любой отдельной стороны, включая MoonPay или ИИ. Доступны два режима управления разрешениями: «Всегда запрашивать» для ручного подтверждения каждой операции и «Автономный», где ИИ действует в рамках установленных пользователем лимитов. Все разрешения можно изменить или отключить. Решение построено на технологии компании Sodot, приобретенной MoonPay ранее в этом году, которая уже защищает более $50 млрд цифровых активов в более чем 10 млн кошельков.

cryptonews.ru1 ч. назад

MoonPay запускает PayBox

cryptonews.ru1 ч. назад

Павел Дуров получил статус террориста в России. Чем это грозит пользователям Telegram?

Основатель Telegram Павел Дуров был внесен Росфинмониторингом в перечень террористов и экстремистов 30 июля. ФСБ обвиняет его в содействии террористической деятельности через чат-бота «Дайвинчик», который якобы использовался для вербовки и организации нападений, а также в непринятии мер против каналов украинских спецслужб. Дурову объявлен международный розыск. Включение в список влечет за собой заморозку его активов в России, серьезные ограничения на финансовые операции и запрет на участие в выборах и взаимодействие со СМИ. Переводы ему могут рассматриваться как финансирование терроризма. Для рядовых пользователей Telegram, по мнению экспертов, использование мессенджера, включая покупку Telegram Premium, ведение каналов и переписку, само по себе не является нарушением и не приравнивается к поддержке экстремизма. Удалять приложение или отказываться от подписки не требуется, так как само приложение официально не запрещено.

cryptonews.ru1 ч. назад

Павел Дуров получил статус террориста в России. Чем это грозит пользователям Telegram?

cryptonews.ru1 ч. назад

Casper готовит запуск обновленного csprUSD

Блокчейн-платформа Casper и инвестиционная компания Sarson Funds анонсировали обновленную версию стейблкоина csprUSD. После запуска он станет основным долларовым стейблкоином экосистемы Casper и будет использоваться для автоматических расчетов между ИИ-агентами через протокол x402. Это обновление следует за созданием фонда x402 Foundation при Linux Foundation с участием крупных компаний, включая Visa, Mastercard, Google и Coinbase. Протокол x402 позволяет ИИ-агентам самостоятельно оплачивать товары и услуги в интернете с помощью стандартных HTTP-запросов. Новая версия csprUSD будет совместима с Casper 2.0 и получит поддержку стандарта CEP-3009, что позволит пользователям и ИИ-агентам подтверждать платежи вне блокчейна с последующим исполнением в сети. В экосистему также интегрируют технологию ProofLayer от Casper для создания криптографических подтверждений внешних данных. Это позволит проверять обеспеченность стейблкоина долларовыми резервами и контролировать выпуск токенов. Перед запуском в основной сети смарт-контракт csprUSD пройдет независимый аудит безопасности. Ранее Casper также снизила минимальную комиссию за транзакцию с 2,5 до 0,1 CSPR.

cryptonews.ru1 ч. назад

Casper готовит запуск обновленного csprUSD

cryptonews.ru1 ч. назад

Блокчейну Ethereum исполнилось 11 лет. Как вырос «эфир» и что дальше

Ethereum отмечает 11 лет с момента запуска своей основной сети 30 июля. Криптовалюта $ETH остается второй по рыночной капитализации (свыше $230 млрд в середине 2026 года). Проект, основанный Виталиком Бутериным и другими сооснователями, привлек около $18 млн через ICO в 2014 году, где цена ETH составляла примерно $0,31. С тех пор курс вырос почти в 6,2 тысячи раз, достигнув около $1,92 тыс. к июлю 2026 года, а относительно биткоина — почти в 60 раз. Однако за последние пять лет динамика была неоднозначной: с пика около $5 тыс. в 2021 и 2025 годах цена снизилась примерно на 60%. Это совпало с застоем в управлении протоколом после перехода на стейкинг в 2022 году и фундаментальными проблемами, включая вопросы финансирования разработок и экономическую модель. С 2026 года сообщество разработчиков Ethereum активизировалось, планируя масштабные изменения, сравнимые с переходом на стейкинг. Основные направления включают развитие инфраструктуры ИИ, улучшение приватности, масштабирование сети и защиту от квантовых компьютеров. Также формируются организации для привлечения институциональных инвесторов.

cryptonews.ru1 ч. назад

Блокчейну Ethereum исполнилось 11 лет. Как вырос «эфир» и что дальше

cryptonews.ru1 ч. назад

Торговля

Спот
活动图片